DCOD Cybersécurité DCOD Cybersécurité
💡 Ne manquez plus l’essentiel
Les derniers articles
  • Un smartphone Samsung posé à côté d’écouteurs sans fil, avec une icône d’œil stylisé symbolisant la surveillance numérique.
    Samsung accusé : des logiciels espions sur ses téléphones abordables
  • Trois agents de sécurité en uniforme inspectent une rangée de serveurs dans un datacenter éclairé au néon, ouvrant l’un des racks.
    250 serveurs saisis : coup d’arrêt à bulletproof hosting
  • Le logo OWASP et le texte « Top 10 » superposés à un fond de lignes de code, représentant les risques majeurs de sécurité applicative.
    Top 10 OWASP 2025 : les nouveaux risques de la sécurité applicative
  • Loupe révélant le mot malware parmi des lignes de code, accompagnée du logo Android sur un fond de caractères chiffrés.
    Sturnus: un malware Android qui cible WhatsApp, Telegram, Signal
  • Petit robot rouge au style vintage, incliné vers la gauche, sur fond bleu clair avec des rayons lumineux stylisés.
    Manipulations inter-agents : des agents IA faciles à détourner
Toutes les catégories
  • Actualités
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Intelligence artificielle
  • Analyses / rapports
  • Biens communs
  • Analyses / Rapports
  • Législation
DCOD Cybersécurité DCOD Cybersécurité
Radar cybersécurité et tendances numériques

Actualités et nouvelles tendances cybersécurité, IA et tech par Marc Barbezat
pour les professionnels et passionnés du numérique.

DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA cyber
  • Failles / vulnérabilités

Vulnérabilité critique dans Subaru Starlink : des millions de véhicules menacés

  • Marc Barbezat
  • 30 janvier 2025
  • 3 minutes de lecture
Une vulnérabilité critique a été découverte dans Subaru Starlink, permettant le contrôle à distance de millions de véhicules.

Une découverte critique dans les systèmes connectés de Subaru

En novembre 2024, Sam Curry, un chercheur en cybersécurité, accompagné de son équipe, a mis au jour une vulnérabilité critique dans le service connecté Subaru Starlink. Cette faille, touchant des millions de véhicules, permettait à des attaquants de prendre le contrôle à distance des voitures et d’accéder à une mine d’informations personnelles et sensibles des utilisateurs.

Le problème résidait dans la manière dont le système gérait les identifiants des utilisateurs et des employés. Un attaquant pouvait, avec des informations aussi banales qu’une plaque d’immatriculation, le nom ou le code postal d’un utilisateur, accéder à son compte Starlink et, ainsi, à son véhicule. Cette vulnérabilité illustre une fois de plus les enjeux de sécurité dans les systèmes de connectivité des véhicules modernes.

Accès aux véhicules et fuite massive de données

L’exploitation de cette faille ouvrait un éventail préoccupant de possibilités malveillantes. Non seulement un attaquant pouvait verrouiller, déverrouiller, localiser ou démarrer un véhicule Subaru à distance, mais il pouvait aussi consulter une année complète de données de localisation d’une voiture avec une précision de 5 mètres.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.
Ou rejoignez le flux temps réel
Telegram Discord

En parallèle, les informations personnelles identifiables des clients, comme leurs adresses physiques, numéros de téléphone, contacts d’urgence ou même des fragments d’informations de facturation, étaient également accessibles. Cette combinaison de contrôle à distance et de fuite de données représentait un danger évident pour la vie privée et la sécurité physique des utilisateurs.

Une faille dans les portails administratifs

L’origine du problème était un bug dans le portail interne utilisé par Subaru pour la gestion de son service Starlink. Une API non sécurisée permettait aux employés de réinitialiser leurs mots de passe en ne s’appuyant que sur leur adresse e-mail, sans authentification supplémentaire.

Une fois ce processus compromis, un attaquant pouvait contourner les systèmes d’authentification, y compris la double authentification, pour accéder aux comptes administratifs et exploiter les fonctionnalités de contrôle des véhicules. Cette démonstration souligne la vulnérabilité des systèmes internes mal sécurisés, souvent ignorés dans les audits classiques.

Réaction rapide, mais leçon à retenir

Subaru a été prompt à réagir. Moins de 24 heures après la notification des chercheurs, l’entreprise a corrigé la faille et assuré que, à sa connaissance, aucun exploit malveillant n’avait eu lieu avant cette intervention.

Toutefois, cet incident illustre la nécessité pour les constructeurs automobiles et les fournisseurs de services connectés d’intégrer des pratiques de cybersécurité rigoureuses dès la conception de leurs systèmes.

Pour en savoir plus

Piratage de Subaru : suivi et contrôle des voitures via le panneau d’administration STARLINK

Le 20 novembre 2024, Shubham Shah et moi avons découvert une vulnérabilité de sécurité dans le service de véhicule connecté STARLINK de Subaru qui nous a donné un accès ciblé illimité à tous les véhicules et comptes clients aux États-Unis, au Canada et au Japon.

Lire la suite sur samcurry.net
Piratage de Subaru : suivi et contrôle des voitures via le panneau d'administration STARLINK

La sécurité défaillante de Subaru a laissé des trésors de données de véhicules facilement accessibles

Subaru a laissé ouverte une faille de sécurité béante qui, bien que corrigée, met en évidence les innombrables problèmes de confidentialité des véhicules modernes. Les chercheurs en sécurité Sam Curry et Shubham Shah ont rapporté leurs découvertes (via Wired) sur un portail Web d’employés facilement piratable. Après avoir obtenu l’accès, ils…

Lire la suite sur Engadget
La sécurité défaillante de Subaru a laissé des trésors de données de véhicules facilement accessibles

Des millions de Subaru pourraient être déverrouillées et suivies à distance en raison de failles de sécurité

Il y a environ un an, le chercheur en sécurité Sam Curry a acheté une Subaru à sa mère, à condition qu’elle le laisse la pirater dans un futur proche. Curry a attendu jusqu’en novembre dernier, alors qu’il était à la maison pour…

Lire la suite sur Ars Technica
Des millions de Subaru pourraient être déverrouillées et suivies à distance en raison de failles de sécurité

(Re)découvrez également:

Toujours aussi facile de hacker une Tesla malgré sa nouvelle technologie sans clé

Une ancienne technique de vol de voiture, l’« attaque par relais », reste efficace même contre les systèmes d’entrée sans clé plus récents, comme ceux de la Tesla Model 3.

Lire la suite sur dcod.ch
Toujours aussi facile de hacker une Tesla malgré sa nouvelle technologie sans clé

La Tesla Model 3 piratée en moins de 2 minutes lors du dernier concours Pwn2Own

Des chercheurs ont démontré deux exploits distincts contre la Tesla Model 3 la semaine passée lors du concours de piratage Pwn2Own à Vancouver

Lire la suite sur dcod.ch
La Tesla Model 3 piratée en moins de 2 minutes lors du dernier concours Pwn2Own

Cette veille indépendante vous est utile ?
Offrez un café pour soutenir le serveur (et le rédacteur).

☕ Je soutiens DCOD
Etiquettes
  • Subaru
  • voiture connectée
Marc Barbezat

Le créateur et l'éditeur de DCOD.CH - Restons en contact !

📚 Pour prolonger la réflexion ou approfondir certains points abordés, voici quelques lectures recommandées par DCOD :

Des idées de lecture cybersécurité

Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grace à ce lvre 2 en 1.

📘 Voir sur Amazon
Page frontale du livre L'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

🤔Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon
Page frontale du livre Guide pratique pour disséquer les logiciels malveillants

Guide pratique pour disséquer les logiciels malveillants

🤔Lorsqu'un logiciel malveillant brise vos défenses, vous devez agir rapidement pour traiter les infections actuelles et prévenir les futures.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡 Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille. Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD Cybersécurité DCOD Cybersécurité
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité de DCOD
Radar cybersécurité et tendances numériques par Marc Barbezat

Input your search keywords and press Enter.