Новое исследование, проведенное специалистами Северо-Восточного университета и организации Consumer Reports, продемонстрировало масштабную проблему сбора конфиденциальных данных современными подключенными автомобилями. Эксперты протестировали 21 транспортное средство от 19 различных производителей, зафиксировав регулярную передачу информации рекламным компаниям, трекерам и крупным технологическим корпорациям вроде Microsoft и Adobe. Кроме того, использование фирменного мобильного приложения-компаньона способно существенно усугубить общую ситуацию с утечками.

Еще в 2023 году специалисты Mozilla Foundation опубликовали доклад, в котором охарактеризовали автомобили как худшую категорию продуктов по уровню защиты личных данных. Однако тот анализ основывался исключительно на изучении пользовательских соглашений и текстов политики конфиденциальности. Новая работа строилась на практических измерениях сетевого трафика реальных машин в различных сценариях использования, включая движение и работу двигателя на холостом ходу.
Методология тестирования и особенности перехвата трафика
Для чистоты эксперимента исследователи поместили 11 электрических автомобилей в специальную защитную клетку Фарадея. Это позволило проверить, переключается ли транспортное средство на беспроводные сети Wi-Fi принудительно при потере устойчивого сигнала сотовой связи. Попытки расшифровать содержимое конкретных пакетов данных с помощью модифицированных сертификатов безопасности в ходе тестов не увенчались успехом.
Тем не менее специалистам удалось получить ценные сведения через анализ сетевых следов. В поле зрения попали домены, с которыми связывались бортовые системы через DNS-трафик, указатели имен серверов в TLS-рукопожатиях, а также общая интенсивность, объем и временные интервалы передаваемых пакетов. Исследователи зафиксировали различия в поведении софта в зависимости от выбранного сценария испытаний.
Результаты анализа автомобильного трафика
Каждое проверенное транспортное средство неизбежно связывалось с базовыми серверами своего производителя, что логично для машин с функцией постоянного подключения. Некоторые модели ограничивались минимумом: Buick Envista и электрический седан Mercedes-Benz EQS не зафиксировали соединений со сторонними сторонними ресурсами. Другие автомобили продемонстрировали значительно большую сетевую активность.
Абсолютным лидером по числу контактов со сторонними службами стал электрокар Tesla Model 3. Его бортовая система связалась с 34 рекламными, аналитическими и трекинговыми доменами, а также с 37 адресами сторонних приложений, встроенных в штатную информационно-развлекательную систему. Чаще всего машины отправляли запросы на домены корпорации Alphabet, что связано с широким распространением операционной системы Android Automotive.
Авторы исследования отдельно подчеркивают, что многие зафиксированные домены второго уровня вообще не задействованы в базовом обеспечении работы транспортного средства. В качестве примеров вредоносной активности приводятся ресурсы doubleclick.net и googlesyndication.com, использующиеся исключительно в рекламных целях. Значительную долю трафика также составили мультимедийные сервисы вроде Spotify или Sirius XM и картографические платформы HERE, TomTom и Mapbox.






