报告:特斯拉上存储的未加密视频和个人数据引发重大隐私问题

想象一下,你的车撞坏了,然后有人用录像勒索你。

@KTVUCAMERAMAN在推特上

随着汽车越来越先进,技术越来越多,它们已经开始引起安全研究人员的注意。特别是一位分析师最近购买了一辆抢救下来的汽车特斯拉模型3为了进行一系列的测试,最终确定这辆车储存了大量未加密的个人数据,任何能接触到这辆车的人都可以访问这些数据。

一名自称“白帽黑客”的研究人员GreenTheOnly经常利用特斯拉有利的bug悬赏程序.这种互惠互利的策略有助于特斯拉修补严重的安全漏洞,同时奖励发现这些漏洞的研究人员数千美元的奖金。最近,研究人员与CNBC在匿名的条件下,显示出他能够从救援车辆中提取多少个人数据。

这名研究人员和他的同事(购买并修理了数百辆特斯拉失事汽车)最近购买了一辆在垃圾场发现的3号模型.GreenTheOnly将对这辆车进行研究,他发现在车被拖走报废后,车里留下了数量惊人的个人数据。

利用在车里找到的信息,这辆车能够被精确定位回车主,这是一家位于大波士顿地区的建筑公司。研究人员能够收集至少17个不同的设备存储的数据,这些设备在汽车使用期间与汽车相连,没有一个是加密的。数据包括11个电话簿的联系信息,配对设备的日历条目,甚至一系列的电子邮件地址。研究人员还发现了司机最后导航到的73个地点。

但也许在车里发现的最致命的证据是发生在失事的Model 3上的两起不同的车祸的视频。

捕获通过CNBC

第一个视频显示了最终将汽车带到打捞场的撞车事故。那辆汽车失控加速,撞上了路另一边的树木。GPS和时间戳数据也包括在内,显示了坠机的准确时间和地点。

但还有更深层的原因。事故发生时的手机数据包含了足够的个人身份信息,可以确定谁可能在车里。当时,与这辆车配对的一部手机恰好属于Model 3所属建筑公司创始人的一位亲属,通话记录显示,就在它坠毁前几分钟,一名家庭成员曾给它打过电话。

通过Reddit

位置数据显示了飞机坠毁的时刻。

第二段视频揭示了早些时候的一场事故,Model 3撞到了护栏。更多的视频片段显示,人们普遍不顾安全,也不认为驾驶人是在受损情况下驾驶的。

通过Reddit

任何愿意购买EDR电缆的个人都可以收集有限的数据事故数据组为995美元。可以用原始数据采集输出特斯拉的功能的工具然后重新上传到特斯拉的网站上为了生成一个基本的EDR报告(特斯拉的报告样本从一辆Model S可以在这里找到).视频和其他个人数据无法通过这种方式收集,需要一种更具侵入性的方式。

特斯拉车主喜欢的一个功能是最近更新的哨兵模式,这是一个类似安全的应用程序,可以在车辆停放时进行基于事件的记录。具体来说,这一功能旨在帮助捕获破坏者和防止盗窃。但是,当使用哨兵模式时,摄像头不仅仅是在记录。事实上,车主无法知道他们的摄像头——包括面向机舱的内部摄像头——何时在拍摄视频。

选择不收集数据并不像人们想象的那么简单。尽管有可能,但GreenTheOnly继续解释说,放弃数据收集的一个警告也是失败的无线软件更新以及其他功能,使得特斯拉的汽车非常受科技爱好者的欢迎。

收集到的信息也直接有利于汽车制造商,保护其免受自动驾驶系统事故的虚假索赔。特斯拉已经向公众提供有关致命车祸的信息这使得它既能驱散谣言,又能平息舆论。特斯拉见证了减少使用高级驾驶员辅助系统,自动驾驶仪美国最近发生了一起备受瞩目的坠机事件。尽管数据收集对汽车制造商防止错误信息传播很重要,但它确实提出了一个问题:到底是什么合理的隐私期望司机在拥有特斯拉汽车并选择收集数据时应该具备的条件。

特斯拉表示,客户最终要对存储在汽车上的数据负责。如果他们的汽车被出售或以其他方式处理,这是汽车制造商的信念,车主应该首先重置他们的汽车。

“特斯拉已经提供了选项,用户可以使用它来保护个人数据存储在他们的汽车,包括工厂重置选项删除个人资料和恢复自定义设置工厂默认值,和一代客模式隐藏个人资料(在其他功能)当给他们钥匙管家,“特斯拉的一位发言人解释道CNBC.“尽管如此,我们始终致力于寻找并改进技术车辆需求和客户隐私之间的正确平衡。”

汽车制造商通过一个受欢迎的仅限经销商的拍卖服务销售的汽车就是这样,美瀚.拍卖公司的另一位线人说CNBC特斯拉不会删除穿越其销售区域的汽车的客户数据,拍卖的员工也不会。曼海姆拒绝就索赔的有效性发表评论。

特斯拉数据的安全性此前也曾受到质疑。特斯拉运营的一个公开曝光的kubernetes集群在2018年被泄露,用于挖掘加密货币;然后发现它与用于存放自动驾驶仪数据的集群相同。2017年,特斯拉暴露了一个私钥被其地图服务器使用了一年多,据报道没有对该漏洞的报告作出回应两个多月了在它引起公众注意之前。也有报道称特斯拉泄露了一些数据库,其中包括无线网络和他们的相应的密码,所有文件都以纯文本形式存储。

两名前特斯拉服务员工也被告知CNBC特斯拉有一些内置的安全功能,以标记那些可能试图对自己的汽车进行逆向工程的客户。据报道,那些被标记的人将不会优先接收尖端更新。

尽管如此,知道任何拥有合适技能的人都能揭示汽车生命的最后时刻可能是令人生畏的。人们喜欢保持隐私的事情——他们去哪里,谁在车里,或者他们如何开车——可以在眨眼之间暴露给公众。尤其是名人和知名人士,如果他们知道自己的个人数据可能被泄露,他们可能会改变对汽车制造商的看法。即使是那些没什么可隐藏的人,一旦换了脚,他们也会改变自己的立场。