La gravità dei problemi sulla privacy dei dati della tua auto: tutto quello che devi sapere.

Pubblicato il da Ignazio Aragona - Tecnologia

I veicoli moderni sono essenzialmente smartphone su ruote. Proprio come il telefono in tasca, la macchina nel vialetto raccoglie enormi quantità di dati – tracciando dove guidi, quanto velocemente accelera, quanto freni forte, quanto girate in modo aggressivo e molto altro ancora. La legalità di questa raccolta di dati è ancora oggetto di accesi dibattiti. L’anno scorso, la Federal Trade Commission ha sanzionato General Motors per aver raccolto e venduto illegalmente dati precisi sulla posizione e sul comportamento alla guida senza consenso informato. Altri produttori di automobili, come Ford e Honda, hanno ricevuto multe minori per rendere eccessivamente difficile ai clienti l’opt-out.

Questa settimana, i ricercatori della Northeastern University, in collaborazione con Consumer Reports, hanno pubblicato un’esame approfondito dei comportamenti relativi alla privacy dei veicoli connessi. Utilizzando quasi una dozzina di veicoli dalla flotta di test di CR, il team ha cercato di rispondere a domande cruciali: quali auto trasmettono dati? Chi li riceve? Attraversano i confini internazionali? E quali informazioni personali identificabili vengono effettivamente esposte?

David Choffnes, responsabile del progetto e ex direttore dell’Istituto per la sicurezza informatica e la privacy della Northeastern, ha dichiarato che l’obiettivo era quello di rivelare la vasta portata del tracciamento dei dati dei veicoli moderni e evidenziare quanto poco visibilità o controllo i proprietari hanno effettivamente su di esso.

Per avere un quadro completo, i ricercatori hanno analizzato 21 veicoli di ultima generazione di 19 marchi attualmente venduti negli Stati Uniti, insieme a 30 app mobili associate ai veicoli attivi.

Per il traffico inviato direttamente dalle auto, il team ha identificato i domini di destinazione – tra cui varie aziende di tracciamento di terze parti – anche se non potevano decifrare i dati crittografati del carico utile senza violare le auto.

L’intercettazione del traffico Wi-Fi si è dimostrata relativamente semplice. I ricercatori hanno inserito un Raspberry Pi in ciascuna auto, collegandolo al Wi-Fi del veicolo mentre instradava il suo internet tramite un hotspot mobile. Questa configurazione permetteva loro di monitorare il traffico Wi-Fi in uscita mentre l’auto era in movimento.

La cattura del traffico cellulare richiedeva un approccio più creativo. Per evitare di dispiegare una stazione base cellulare non autorizzata che potesse interferire con le reti pubbliche, il team ha costruito una tenda Faraday delle dimensioni di un’auto. La tenda bloccava tutte le trasmissioni di segnale tra il veicolo e le torri cellulari esterne, costringendo l’auto a fare affidamento sulla connessione Wi-Fi controllata.

I risultati sono stati netti: ogni singuno dei 21 veicoli trasmetteva dati a almeno un dominio di terze parti via Wi-Fi. Più della metà contattava domini specializzati in pubblicità, tracciamento o analytics (ATA). Queste aziende, come Adobe, LexisNexis e Amplitude, raccolgono dettagli sul tuo veicolo o sul tuo comportamento di guida per venderli alle compagnie assicurative o per indirizzarti annunci.

I veicoli dotati di sistemi infotainment avanzati – in particolare quelli che eseguono il sistema operativo Android per l’automotive di Google con i servizi per l’automotive di Google – contattavano il maggior numero di domini di terze parti. Choffnes ha notato che la scelta della piattaforma software da parte del costruttore influisce direttamente sulla quantità di dati che raggiunge terzi. La piattaforma di Google, ad esempio, include routine integrate per comunicare sia con i propri servizi che con entità esterne.

“Gran parte del tracciamento lo vediamo anche attraverso le app integrate nell’auto”, ha detto Choffnes. “Quindi ora, le auto si stanno trasformando essenzialmente in smartphone globali”.

Le app mobili rappresentano un vettore altrettanto insicuro. Il team ha scoperto che sette app associate – HondaLink, Lincoln, MyNissan, myCadillac, myChevrolet, myBuick e myGMC – trasmettevano dettagli sensibili come numeri di identificazione del veicolo (VIN), numeri di telefono e posizioni precise direttamente alle reti pubblicitarie.

Più del 70% delle app associate testate contattava almeno cinque domini unici ATA.

I ricercatori sono stati particolarmente allarmati dall’abbinamento del VIN di un veicolo con dati personali identificabili, che permette ai broker di dati di creare dossier dettagliati sui singoli conducenti.

“Pensiamo, ‘Oh, beh, se le aziende online possono tracciare ciò che fai online, ma sei in macchina, stanno seguendo che auto hai?” ha detto Choffnes. “E quindi stiamo vedendo che possono effettivamente farlo. E queste informazioni vanno ad aziende con le quali probabilmente la maggior parte dei consumatori non ha una relazione o di cui non ha mai sentito parlare”.

I costruttori hanno reagito in modo contrastante alle conclusioni. Alcuni hanno difeso le proprie pratiche come conformi alla legge, mentre altri hanno riconosciuto le vulnerabilità e hanno emesso correzioni software. Honda, ad esempio, ha chiesto al proprio fornitore di analytics Amplitude di cancellare tutti i dati di localizzazione raccolti e ha aggiornato l’app HondaLink per smettere di trasmettere la geolocalizzazione una volta presentati con i risultati del team della Northeastern.

Choffnes crede che il problema più profondo sia che i consumatori comprendono raramente a cosa accettano quando acquistano un’auto connessa o configurano la sua app. La maggior parte dei conducenti non passerà il tempo nel parcheggio della concessionaria a leggere policy di privacy dense su uno schermo del cruscotto prima di accettare i termini.

“Credo che ci sia poca fiducia come risultato di questo,” ha detto Choffnes. “Penso che i costruttori farebbero bene a riconquistare quella fiducia. E un modo per farlo è attraverso una maggiore trasparenza e aiutare i consumatori a non avere dati raccolti su di loro dopo aver effettuato un acquisto davvero costoso senza un opt-in più esplicito piuttosto che un opt-out”.

Segui argomenti e autori da questa storia per vedere altre storie simili nella tua pagina iniziale personalizzata e per ricevere aggiornamenti via e-mail.

Andrew J. Hawkins

I post di questo autore saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Autonomous Cars

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Auto

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Auto elettriche

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Notizie

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Privacy

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Tecnologia

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Trasporti

I post di questo argomento saranno aggiunti al tuo riepilogo giornaliero via e-mail e alla tua homepage.

Fonte: Consumer Reports, Northeastern University, Federal Trade Commission

Non perderti tutte le notizie di tecnologia su Blog.it

La gravità dei problemi sulla privacy dei dati della tua auto: tutto quello che devi sapere. - Blog.it - Notizie, Lifestyle, Gossip, Viaggi, Tech e molto altro