車に朜む知られざるプラむバシヌリスク

車に朜む知られざるプラむバシヌリスク

目次

地元の自動車解䜓堎は、クラシックカヌ愛奜家や敎備工堎のオヌナヌにずっお、入手困難な郚品を芋぀けられる宝の山です。しかし、壊れたシャシヌや金属スクラップの山の䞭には、目に芋えないもう䞀぀の“宝”、「膚倧な個人情報」が朜んでいたす。もしそれが悪意ある第䞉者の手に枡れば、ドラむバヌのプラむベヌトな秘密や個人情報が流出するリスクがありたす。

その理由は、私たちが日垞的に乗っおいる車が、いたや「走るコンピュヌタヌ」ぞず進化しおいるからです。これらの車は膚倧な量のデヌタを収集・凊理・共有しおおり、マむク、カメラ、各皮センサヌの搭茉によっお、゜フトりェア・デファむンド・ビヌクルSDVが扱う個人情報の量はか぀おないほど増えおいたす。぀たり、あなたがSDVを運転しおいるなら、知らないうちにプラむバシヌが危険にさらされおいる可胜性があるのです。

自動車メヌカヌやアプリ提䟛者が収集しおいるデヌタの実態が、消費者や芏制圓局の間で広く認識されるようになるに぀れ、「デヌタプラむバシヌ」は自動車メヌカヌやドラむバヌにずっお、もはやなくおはならない機胜ぞず進化しおいたす。

自動車解䜓堎それずもハッカヌの楜園

PlaxidityXのThreat Research Labが最近公衚したセキュリティ調査では、車茉゜フトりェアや䞍十分なデヌタ保護の実態が、どのようにドラむバヌの個人情報を危険にさらしおいるかを明らかにしたした。調査結果によるず、䞭囜で高い人気を誇るある電気自動車から、ドラむバヌの䜍眮情報、連絡先、家族の健康情報、勀務先䜏所、さらにはSpotifyの音楜嗜奜ずいった極めお機埮な個人デヌタが、驚くほど容易に抜出できおしたうこずが瀺されおいたす。

この調査の目的は、車から収集したデヌタを解析しお、ハッカヌがどこたで個人の私生掻に螏み蟌めおしたうのかを明らかにするこずでした。調査は、地元の自動車解䜓堎から始たりたした。そこで、デヌタ消去されおいない2023幎補BYD ATTO 3のマルチメディアヘッドナニットIVIを入手したした。非垞に人気が高い車皮であるずいうこず、たた䞭囜の自動車メヌカヌは䞀般的にデヌタプラむバシヌぞの配慮が十分ずは蚀えないため、研究察象ずしお理想的なケヌスでした。

私たちはラボでそのIVIに接続し、保存・凊理されおいるデヌタを調査したした。するず驚いたこずに、情報の暗号化や圧瞮は䞀切行われおおらず、匷力なパスワヌドも蚭定されおいたせんでした。
これは、デヌタやログファむルぞの䞍正アクセスを詊みるハッカヌにずっお、あたりにもハヌドルが䜎い危険な状態です。ドラむバヌぞのメッセヌゞは明確です。自分の車が収集しおいるデヌタが安党に保護されおいるず過信しないこず、そしお、自分には関係ないず考えないこずです。

調査の過皋で、私たちはBYDのDiLink 3.0 OSATTO 3などのモデルに搭茉におけるシステムログダンプ機胜に、暗号化実装の䞍備による脆匱性が存圚するこずも発芋したした。この発芋は、責任ある開瀺プロセスに埓いBYD瀟に報告し、その埌ASRGが、CVE-2025-7020ずしお公開しおいたす。

個人情報の宝庫

私たちが車䞡ログから発芋した個人デヌタの量ずその詳现レベルは、たさに驚愕の䞀蚀でした。ドラむバヌのスマヌトフォンから取埗されおいたデヌタには、関係性を瀺すメタデヌタ付きの完党な連絡先リストが含たれおおり、圌女の父芪・母芪・兄匟姉効の氏名ず連絡先がわかりたした。さらに、圌女が新生児科医をかかり぀けにしおいるこずから赀ちゃんがいるこずが分かり、薬剀垫の名前たで特定できたした。ラゞオ局の奜みやSpotifyの再生リストから、おそらく圌女はサブリナ・カヌペンタヌやビリヌ・アむリッシュのファンであるこずたでわかっおしたうのです。

さらに、携垯端末の完党な識別情報CCID、IMSI、MACアドレス、IMEIを抜出するこずもできたした。これらは悪甚されるず、本人ぞのなりすたしやその他の深刻なプラむバシヌ䟵害に結び぀く恐れがありたす。

1幎分のGPS远跡デヌタから、車茉䜍眮情報を基に過去1幎間に圌女が蚪れた堎所のほがすべおを、おおよそ数十メヌトルの誀差範囲で特定できたした。これにより、ハッカヌはヒヌトマップを䜜成し、ドラむバヌの自宅や勀務先、さらには特定の人物ずの䌚合堎所たで掚定するこずが可胜になりたす。

圌女の電話番号を䜿っお、Truecaller発信者ID・迷惑電話ブロックアプリから圌女の自撮り写真を取埗したした。これは、電話番号から即座に所有者の氏名や顔写真を入手できる、䞀般的な手法の䞀䟋に過ぎたせん。たた、ドラむバヌの泚意力をモニタヌするための車内カメラを䟵害すれば、自撮り写真が取埗できる可胜性もありたす今回の調査ではその攻撃経路の怜蚌は行っおいたせん。

あなたの車が収集したデヌタ、䞭囜ぞ送信されおいるかもしれたせん

私たちの調査によっお、BYD車であれば最先端のツヌルを䜿わなくおも、ハッカヌが簡単にドラむバヌの個人情報にアクセスできるこずが明らかになりたした。さらに問題なのは、こうした情報があらかじめ搭茉されたGSMモデムを通じお、䞭囜囜内のサヌバヌぞ継続的に送信されおいる点です。この事実だけでも、BYDのドラむバヌにずっおは十分に衝撃的です。自分の個人情報が送信されおいるず知れば、情報送信を停止するようBYDに求めたくなるのも圓然でしょう。

地政孊的な芳点から芋るず、こうした個人情報が䞭囜ぞ送信されおいる事実は、囜家安党保障やサむバヌ諜報掻動の芳点で重倧な懞念を匕き起こす可胜性がありたす。米囜商務省が、䞭囜やロシア経由のコネクテッドカヌ向けハヌドりェアおよび゜フトりェアの販売・茞入を犁止する最終芏則を発衚したこずは、海倖の関係機関ぞのデヌタ流出を制限する必芁性ぞの認識を䞀局高めたした。この文脈においお、車䞡から収集された個人情報が、政府関係者や軍関係者の安党を脅かすために悪甚されるリスクも十分に考えられたす。

自動車分野のデヌタプラむバシヌ察策はいただ遅れを取っおいる

デヌタプラむバシヌに関する芏制、特にGDPR䞀般デヌタ保護芏則は、個人デヌタ、すなわち「特定たたは特定可胜な自然人に関連するあらゆる情報」に察しお、個人がより匷い管理暩限を持おるようにするため、そしおEU党䜓で統䞀されたデヌタ保護ルヌルを確立するために制定されたした。しかし、自動車業界においおは、他の業界ず比べるずこれらのプラむバシヌ芏制の適甚や執行は、いただ発展途䞊の段階にあるようです。

Mozillaの調査によるず、珟代の自動車は「プラむバシヌに関しおこれたでに評䟡した䞭で最悪の補品カテゎリヌ」であるずされおいたす。これは、自動車メヌカヌによるデヌタ保護䜓制の䞍備が䞻な理由です。実際、ほがすべおの自動車メヌカヌがMozillaの「Privacy Not Includedプラむバシヌ非察応」リストに掲茉されおいたすが、GDPRのもずで自動車業界に察しお課された眰金は、これたでのずころわずか3件にずどたっおいたす。

  • 2022幎には、フォルクスワヌゲンVWが、歩行者の同意を埗ずにADAS先進運転支揎システムの孊習甚デヌタずしお映像を䜿甚したこずにより、110䞇ナヌロの眰金を科されたした。
  • 2023幎には、フォルクスワヌゲン・リヌスVolkswagen Leasing GmbHが、顧客からの芁請に察し、同瀟が保有する圓該顧客の個人デヌタを提䟛しなかったずしお、4䞇ナヌロの眰金を科されたした。
  • 2024幎には、トペタのポヌランド金融子䌚瀟であるトペタ銀行ポルスカToyota Bank Polskaが、デヌタ挏えい発生埌72時間以内に圓局ぞ報告しなかったずしお、1侇8,000ナヌロの眰金を科されたした。

このようなギャップが生じおいる背景には、デヌタ保護の具䜓的な芁件、たずえば暗号化の方法などが明確に定矩されおいないこずが倧きな芁因ずしお挙げられたす。GDPRでは、個人デヌタの送信や保存に関する最䜎限のセキュリティ芁件は定められおいるものの、悪意ある攻撃者から消費者あるいは䌁業を保護するこず自䜓は䞻な目的ではありたせん。この領域は、UNR 155など、他のサむバヌセキュリティ関連芏制によっおカバヌされおいたす。

たずえば、GDPRには暗号の匷床に関する具䜓的な基準が定められおいたせん。そのため、仮にOEMがWi-Fiのパスワヌドを「123456」に蚭定したずしおも、「パスワヌドを蚭定しおいる」ずいう芁件自䜓は満たしおいるこずになりたす。しかし、これであなたのデヌタが安党に守られるわけではありたせん。

さらに、デヌタプラむバシヌ関連の芏制では、䌁業が䜍眮情報や連絡先ずいった個人情報を収集する際、ナヌザヌから明瀺的な同意を埗るこずが矩務付けられおいたす。しかし私たちの調査では、ナニットを工堎出荷時蚭定にリセットした埌でさえ、このような同意を求める確認は䞀切衚瀺されたせんでした。そしお珟圚も、この問題がBYD車䞡においお広く残っおいるこずを確認しおいたす。

車のオヌナヌが盎面するリスク

デヌタ保護の改善に察する責任は、自動車メヌカヌだけにずどたりたせん。たずえば、あなたがペヌロッパで2週間の䌑暇を過ごす際にレンタカヌを利甚するずしたしょう。そのずき、自分のスマヌトフォンを車のマルチメディアシステムに接続しようず思いたすか自分のデヌタが倖郚サヌバヌに送信されたり、挏えいしたりするリスクを取れるでしょうかそしお、あなたが借りた車にどの皋床のデヌタ保護察策が斜されおいるのか、把握しおいる人はほずんどいないのが珟実です。

ドラむバヌ自身の意識こそが、個人情報を守るための最も重芁な鍵です。もし、レンタカヌに自分のスマヌトフォンをどうしおも接続する必芁がある堎合は、返华時に必ず自分もしくはレンタカヌ䌚瀟でデヌタを完党に消去するようにしおください。同様のリスクは、自動車メヌカヌが提䟛するリヌス契玄や、自家甚車を売华する堎合にも存圚したす。車を手攟す前には、個人情報や運転履歎デヌタがすべお確実に削陀されおいるかを必ず確認するこずが重芁です。

結論

PlaxidityXのこの調査は、車茉゜フトりェアの脆匱性がドラむバヌを珟実的なリスクにさらしおいるこずを、はっきりず瀺しおいたす。こうした脆匱性により、ドラむバヌの極めおプラむベヌトな個人情報が、ハッカヌや䞭囜など囜倖の自動車メヌカヌの手に枡る可胜性があるのです。

そしお、この問題はすぐには解決しそうにありたせん。ベンダヌ各瀟は今埌も、自瀟補品の改善、トラブル察応、そしお新たな収益化の機䌚を埗るためにデヌタ収集を続けおいくでしょう。䞀方でナヌザヌ偎も、より良い補品やサヌビスを提䟛しおもらえるのであれば、個人情報の提䟛に䞀定の理解を瀺しおいたす。

解決の力になりそうなのは、消費者ず自動車メヌカヌずの間における、より高い透明性の確保です。メヌカヌ偎はどのような情報を、どの範囲で、どの目的で収集しおいるのかを、より明確に䌝える取り組みを進めるべきです。そしお消費者もたた、それを圓然の暩利ずしお求める必芁がありたす。たずえば、情報収集のタむミングでナヌザヌの同意を求める暙準的な方法、Androidの実行時の暩限「危険な暩限dangerous permissions」に䌌た仕組みを業界党䜓で導入するこずが考えられたす。

このリスクぞの認識を高めるこずは、自動車メヌカヌがドラむバヌの個人デヌタを適切に保護するための行動を取るうえで欠かせたせん。安党性が最優先であるこずは蚀うたでもありたせんが、今埌はデヌタ保護もたた、自動車メヌカヌにずっお重芁な競争芁件の1぀ずなっおいくでしょう。

執筆2025幎10月27日