DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Gros plan sur une caméra Flock de la police surveillant un carrefour routier aux États-Unis.
    Caméras Flock : quand des policiers surveillent leurs proches
  • Une main tendue interagit avec un écran d’ordinateur portable affichant une silhouette de tête humaine contenant une roue dentée marquée « AI », symbolisant l’intelligence artificielle. Des icônes technologiques flottent autour, illustrant les connexions numériques et l’innovation.
    Menaces & IA : 14 dérives et avancées clés du 12 août 2026 (dont OpenAI)
  • Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
    Score CVSS : comprendre la logique d’un risque maximal de 10/10
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Ransomwares & piratages : 15 cyberattaques d’ampleur du 11 août 2026 (dont Coldcard)
  • Illustration aux couleurs de l'Union européenne avec les badges AI Generated et AI Modified, illustrant l'obligation imposée par l'UE de marquer les contenus générés pour la transparence de l'IA
    Transparence de l’IA : l’UE impose de marquer les contenus générés
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Vulnérabilité critique dans Subaru Starlink : des millions de véhicules menacés

  • Marc Barbezat
  • 30 janvier 2025
  • 3 minutes de lecture
subaru
▾ Sommaire
Une découverte critique dans les systèmes connectés de SubaruAccès aux véhicules et fuite massive de donnéesUne faille dans les portails administratifsRéaction rapide, mais leçon à retenirPour en savoir plus(Re)découvrez également:
Une vulnérabilité critique a été découverte dans Subaru Starlink, permettant le contrôle à distance de millions de véhicules.

Une découverte critique dans les systèmes connectés de Subaru

En novembre 2024, Sam Curry, un chercheur en cybersécurité, accompagné de son équipe, a mis au jour une vulnérabilité critique dans le service connecté Subaru Starlink. Cette faille, touchant des millions de véhicules, permettait à des attaquants de prendre le contrôle à distance des voitures et d’accéder à une mine d’informations personnelles et sensibles des utilisateurs.

Le problème résidait dans la manière dont le système gérait les identifiants des utilisateurs et des employés. Un attaquant pouvait, avec des informations aussi banales qu’une plaque d’immatriculation, le nom ou le code postal d’un utilisateur, accéder à son compte Starlink et, ainsi, à son véhicule. Cette vulnérabilité illustre une fois de plus les enjeux de sécurité dans les systèmes de connectivité des véhicules modernes.

Accès aux véhicules et fuite massive de données

L’exploitation de cette faille ouvrait un éventail préoccupant de possibilités malveillantes. Non seulement un attaquant pouvait verrouiller, déverrouiller, localiser ou démarrer un véhicule Subaru à distance, mais il pouvait aussi consulter une année complète de données de localisation d’une voiture avec une précision de 5 mètres.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

En parallèle, les informations personnelles identifiables des clients, comme leurs adresses physiques, numéros de téléphone, contacts d’urgence ou même des fragments d’informations de facturation, étaient également accessibles. Cette combinaison de contrôle à distance et de fuite de données représentait un danger évident pour la vie privée et la sécurité physique des utilisateurs.

Une faille dans les portails administratifs

L’origine du problème était un bug dans le portail interne utilisé par Subaru pour la gestion de son service Starlink. Une API non sécurisée permettait aux employés de réinitialiser leurs mots de passe en ne s’appuyant que sur leur adresse e-mail, sans authentification supplémentaire.

Une fois ce processus compromis, un attaquant pouvait contourner les systèmes d’authentification, y compris la double authentification, pour accéder aux comptes administratifs et exploiter les fonctionnalités de contrôle des véhicules. Cette démonstration souligne la vulnérabilité des systèmes internes mal sécurisés, souvent ignorés dans les audits classiques.

Réaction rapide, mais leçon à retenir

Subaru a été prompt à réagir. Moins de 24 heures après la notification des chercheurs, l’entreprise a corrigé la faille et assuré que, à sa connaissance, aucun exploit malveillant n’avait eu lieu avant cette intervention.

Toutefois, cet incident illustre la nécessité pour les constructeurs automobiles et les fournisseurs de services connectés d’intégrer des pratiques de cybersécurité rigoureuses dès la conception de leurs systèmes.

Pour en savoir plus

Piratage de Subaru : suivi et contrôle des voitures via le panneau d’administration STARLINK

Le 20 novembre 2024, Shubham Shah et moi avons découvert une vulnérabilité de sécurité dans le service de véhicule connecté STARLINK de Subaru qui nous a donné un accès ciblé illimité à tous les véhicules et comptes clients aux États-Unis, au Canada et au Japon.

Lire la suite sur samcurry.net
Piratage de Subaru : suivi et contrôle des voitures via le panneau d'administration STARLINK

La sécurité défaillante de Subaru a laissé des trésors de données de véhicules facilement accessibles

Subaru a laissé ouverte une faille de sécurité béante qui, bien que corrigée, met en évidence les innombrables problèmes de confidentialité des véhicules modernes. Les chercheurs en sécurité Sam Curry et Shubham Shah ont rapporté leurs découvertes (via Wired) sur un portail Web d’employés facilement piratable. Après avoir obtenu l’accès, ils…

Lire la suite sur Engadget
La sécurité défaillante de Subaru a laissé des trésors de données de véhicules facilement accessibles

Des millions de Subaru pourraient être déverrouillées et suivies à distance en raison de failles de sécurité

Il y a environ un an, le chercheur en sécurité Sam Curry a acheté une Subaru à sa mère, à condition qu’elle le laisse la pirater dans un futur proche. Curry a attendu jusqu’en novembre dernier, alors qu’il était à la maison pour…

Lire la suite sur Ars Technica
Des millions de Subaru pourraient être déverrouillées et suivies à distance en raison de failles de sécurité

(Re)découvrez également:

Toujours aussi facile de hacker une Tesla malgré sa nouvelle technologie sans clé

Une ancienne technique de vol de voiture, l’« attaque par relais », reste efficace même contre les systèmes d’entrée sans clé plus récents, comme ceux de la Tesla Model 3.

Lire la suite sur dcod.ch
Toujours aussi facile de hacker une Tesla malgré sa nouvelle technologie sans clé

La Tesla Model 3 piratée en moins de 2 minutes lors du dernier concours Pwn2Own

Des chercheurs ont démontré deux exploits distincts contre la Tesla Model 3 la semaine passée lors du concours de piratage Pwn2Own à Vancouver

Lire la suite sur dcod.ch
La Tesla Model 3 piratée en moins de 2 minutes lors du dernier concours Pwn2Own

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • Subaru
  • voiture connectée
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
Lire l'article

Score CVSS : comprendre la logique d’un risque maximal de 10/10

Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
Lire l'article

FINMA : la majorité des banques manque de plan post-quantique

Un bus électrique Yutong indiquant Zürich HB sur les rails de tramway zurichois, au cœur des questions sur la cybersécurité et la protection des données.
Lire l'article

Bus électriques Yutong : Zurich relance les questions de cybersécurité

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon

Hacking pour débutant: Le guide complet pour débuter en cybersécurité

La plupart des gens pensent que le hacking est quelque chose de magique, ou que les hackers sont nés avec ce talent de pouvoir pénétrer dans les ordinateurs et les réseaux. Ce n'est pas vrai.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois