تكنولوجيا

كل السيارات الـ21 أرسلت بيانات إلى جهات خارجية.. وتطبيقات 7 علامات كشفت الموقع ورقم الهيكل

كشفت دراسة موسعة شملت 21 سيارة حديثة تُباع في الولايات المتحدة أن جميعها أرسلت بيانات إلى نطاق واحد على الأقل تابع لجهة خارجية، فيما تواصل أكثر من نصفها مع شركات متخصصة في الإعلان والتتبع والتحليلات. كما أرسلت تطبيقات مرتبطة بسبع علامات تجارية بيانات حساسة، بينها أرقام تعريف المركبات والمواقع الجغرافية الدقيقة، إلى شبكات إعلانية.

وأجرى باحثون من جامعة نورث إيسترن، بالتعاون مع منظمة Consumer Reports، الاختبارات هذا الأسبوع لفحص ممارسات الخصوصية في السيارات المتصلة، وتحديد الجهات التي تستقبل البيانات، وما إذا كانت المعلومات تعبر الحدود الدولية، والبيانات التي يمكن ربطها بهوية مالك السيارة.

السيارات تجمع بيانات تتجاوز موقع الرحلة

تتعامل السيارات الحديثة مع البيانات بطريقة تشبه الهواتف الذكية؛ فهي قد تسجل الأماكن التي يقود إليها السائق، وسرعة التسارع، وقوة الضغط على المكابح، وطريقة الانعطاف، إلى جانب معلومات أخرى مرتبطة باستخدام السيارة وأنظمتها الرقمية.

واختبر الفريق 21 سيارة من 19 علامة تجارية، جميعها من الطرازات الحديثة الموجودة في السوق الأميركية، كما فحص 30 تطبيقًا للهواتف المحمولة مرتبطة بسيارات نشطة. وتمكن الباحثون من تحديد نطاقات الوجهة لحركة البيانات الخارجة من السيارات، بما في ذلك نطاقات شركات تتبع تابعة لجهات خارجية، لكنهم لم يتمكنوا من فك تشفير محتوى البيانات المحمي من دون اختراق السيارات.

ولمراقبة الاتصالات عبر شبكة «واي فاي»، وضع الباحثون جهاز Raspberry Pi داخل كل سيارة وربطوه بشبكة السيارة، ثم مرروا اتصالها بالإنترنت عبر نقطة اتصال محمولة. وأتاح ذلك رصد حركة البيانات الخارجة أثناء سير المركبات.

أما الاتصالات الخلوية، فاحتاجت إلى أسلوب مختلف لتجنب تشغيل محطة خلوية غير مصرح بها قد تتداخل مع الشبكات العامة. ولهذا بنى الفريق خيمة بالحجم الذي يستوعب سيارة، ومغطاة بمواد تمنع الإشارات، فعزلت المركبة عن أبراج الاتصالات الخارجية وأجبرتها على استخدام اتصال «واي فاي» خاضع للمراقبة.

شركات إعلان وتحليلات تتلقى البيانات

أظهرت النتائج أن السيارات الـ21 جميعها أرسلت بيانات عبر «واي فاي» إلى نطاق واحد على الأقل تابع لجهة خارجية. كما تواصل أكثر من نصفها مع نطاقات متخصصة في الإعلان أو التتبع أو التحليلات، وهي جهات يشار إليها اختصارًا بـATA.

وتضم هذه الجهات شركات مثل Adobe وLexisNexis وAmplitude، التي يمكنها جمع تفاصيل عن السيارة أو أسلوب القيادة، ثم استخدام هذه المعلومات في استهداف المستخدمين بالإعلانات أو بيعها لشركات التأمين.

وكانت السيارات المزودة بأنظمة معلومات وترفيه متقدمة، ولا سيما التي تعمل بنظام Android Automotive OS مع خدمات Google Automotive Services، الأكثر تواصلًا مع نطاقات خارجية. وقال ديفيد تشوفنس، قائد المشروع والمدير السابق لمعهد الأمن السيبراني والخصوصية في جامعة نورث إيسترن، إن اختيار شركة صناعة السيارات لمنصة البرمجيات يؤثر مباشرة في كمية البيانات التي تصل إلى أطراف أخرى.

وأوضح تشوفنس أن منصة غوغل تتضمن إجراءات مدمجة للتواصل مع خدمات غوغل نفسها ومع جهات خارجية، مضيفًا أن جزءًا كبيرًا من التتبع يحدث عبر التطبيقات المثبتة داخل السيارة. ووصف السيارات الحديثة بأنها تتحول عمليًا إلى «هواتف ذكية عالمية».

قال تشوفنس إن خلاصة الدراسة هي أن هناك «الكثير مما يدعو إلى القلق»، مشيرًا إلى أن بيانات السيارة يمكن أن تصل إلى شركات لا تربط معظم المستهلكين بها أي علاقة، أو لم يسمعوا بها من قبل.

تطبيقات السيارات ترسل رقم الهيكل والموقع

لم تقتصر المشكلة على الاتصالات المباشرة من السيارات، إذ وجد الباحثون أن سبعة تطبيقات مرتبطة بالمركبات أرسلت بيانات حساسة إلى شبكات إعلانية. وتشمل القائمة HondaLink وLincoln وMyNissan وmyCadillac وmyChevrolet وmyBuick وmyGMC.

وتضمنت البيانات المرسلة أرقام تعريف المركبات VIN، وأرقام الهواتف، والمواقع الجغرافية الدقيقة. كما تواصل أكثر من 70 في المئة من التطبيقات التي خضعت للاختبار مع خمسة نطاقات مختلفة على الأقل تابعة لشركات الإعلان أو التتبع أو التحليلات.

وأبدى الباحثون قلقًا خاصًا من الجمع بين رقم تعريف المركبة والبيانات الشخصية القابلة للتحديد، لأن هذا الربط يتيح لوسطاء البيانات إعداد ملفات تفصيلية عن السائقين. وقال تشوفنس إن الشركات باتت قادرة على معرفة السيارة التي يمتلكها الشخص، إلى جانب ما يفعله على الإنترنت، حتى لو لم تكن للمستهلك علاقة مباشرة بهذه الشركات.

سجل قانوني وردود متفاوتة من الشركات

تأتي النتائج في ظل جدل قانوني متواصل حول مشروعية جمع بيانات القيادة وبيعها. ففي العام الماضي، عاقبت لجنة التجارة الفيدرالية الأميركية شركة «جنرال موتورز» بسبب جمع وبيع بيانات دقيقة عن المواقع وسلوك القيادة من دون الحصول على موافقة مستنيرة من العملاء.

كما واجهت شركات أخرى، بينها «فورد» و«هوندا»، غرامات أقل بسبب جعل إجراءات الانسحاب من جمع البيانات صعبة للغاية على العملاء. وكانت هناك شبهات منذ فترة بأن شركات سيارات أخرى تتبع الأسلوب نفسه، لكن هذه الممارسات لم تخضع لفحص منهجي واسع قبل الدراسة الجديدة.

وجاءت ردود شركات صناعة السيارات متفاوتة؛ فقد دافعت بعض الشركات عن ممارساتها باعتبارها متوافقة مع القانون، بينما أقرت شركات أخرى بوجود ثغرات وأصدرت تحديثات برمجية لمعالجتها.

وبعد اطلاعها على نتائج فريق جامعة نورث إيسترن، طلبت «هوندا» من مزود التحليلات Amplitude حذف جميع بيانات المواقع التي جُمعت، كما حدّثت تطبيق HondaLink لوقف إرسال بيانات تحديد الموقع الجغرافي.

ويرى تشوفنس أن المشكلة الأعمق تتمثل في أن مالكي السيارات نادرًا ما يفهمون طبيعة ما يوافقون عليه عند شراء سيارة متصلة أو إعداد التطبيق الخاص بها. وقال إن معظم السائقين لن يجلسوا في موقف الوكيل لقراءة سياسات خصوصية طويلة ومعقدة على شاشة صغيرة قبل الموافقة، مضيفًا أن شركات السيارات بحاجة إلى استعادة ثقة العملاء عبر مزيد من الشفافية، ومنحهم خيار الموافقة الصريحة على جمع البيانات بدلًا من الاكتفاء بخيار الانسحاب بعد بدء الجمع.

المصدر: theverge

زر الذهاب إلى الأعلى