TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By طاقم عمل TechVaultHub

اكتشف باحثون من جامعة كاليفورنيا سان دييغو أن نظام الأمان KARR، المثبت في أكثر من مليوني مركبة، يحتوي على ثغرة أمنية خطيرة تسمح للمستخدمين غير المصرح لهم بفتح الأبواب عن بعد أو تعطيل الإشعال. أصدرت الشركة المصنعة تحديثًا للبرنامج الثابت لمعالجة الخلل بعد تأخير دام 18 شهرًا في التطوير.

الأجهزة المتضررة
إنذارات ما بعد البيع لنظام الأمان KARR
الوصول المقدر
أكثر من 2 مليون مركبة في الولايات المتحدة وخارجها
الضعف الأساسي
مفتاح المصادقة العالمي المشترك في البرامج الثابتة Bluetooth
فريق الاكتشاف
باحثون من جامعة كاليفورنيا في سان دييغو بقيادة البروفيسور آرون شولمان
تَحَقّق
تم تأكيد ذلك بواسطة منفذ مستقل واحد يقدم تقريرًا عن هذا الحدث المحدد
1

نطاق الفشل الأمني

اكتشف باحثون أمنيون في جامعة كاليفورنيا سان دييغو خللًا كبيرًا في نظام الأمان KARR، وهو جهاز إنذار للسيارات ما بعد البيع يتم تركيبه غالبًا بواسطة وكلاء السيارات. ويقدر الفريق أن أكثر من مليوني مركبة على الطريق حاليًا مجهزة بهذه الأجهزة، وقد تم تركيب العديد منها دون طلب صريح أو معرفة مالك السيارة. ونظرًا لأن هذه الأنظمة يتم توصيلها بشكل متكرر بمكونات إلكترونية حساسة للسيارة، فإن الثغرة الأمنية تمنح الجهات الفاعلة السيئة القدرة على تنفيذ مجموعة متنوعة من الإجراءات التطفلية. يمكن للقراصنة الموجودين ضمن نطاق البلوتوث تشغيل الأضواء والأبواق، أو فتح أبواب السيارة، أو حتى منع المحرك من التشغيل، مما يؤدي إلى شل حركة السيارة بشكل فعال. وشدد الباحثون على أن هذا الوضع خطير بشكل خاص لأن العديد من أصحاب السيارات لا يعرفون حتى أن الجهاز مثبت، مما يجعلهم غير قادرين على اتخاذ تدابير استباقية لتأمين ممتلكاتهم.

2

التحليل الفني للسبب الجذري

يكمن جوهر الثغرة الأمنية في مفتاح المصادقة المشترك المستخدم عبر جميع وحدات إنذار KARR. اكتشف الباحثون هذا المفتاح العالمي المضمن في كود تطبيق KARR الرسمي للهواتف الذكية. ومن خلال الهندسة العكسية للتطبيق، تمكن فريق جامعة كاليفورنيا في سان دييغو من إنشاء برنامج خاص بهم قادر على محاكاة أوامر الراديو الصالحة. نظرًا لأن الأجهزة تبث إشارات البلوتوث وتستمع إليها بشكل مستمر - حتى عندما يتم إلغاء تنشيط نظام الإنذار ظاهريًا من قبل المستخدم - يمكن للمتسلل الاقتران بالنظام بسهولة. بمجرد المصادقة، يمكن للمهاجم إصدار أوامر للتلاعب بميزات السيارة. علاوة على ذلك، تظل الأجهزة نشطة لمدة عشر دقائق تقريبًا بعد إيقاف تشغيل السيارة، مما يوفر فرصة للصوص الانتهازيين لاعتراض الإشارات أو تشغيل أنظمة الأمان في السيارة لتسهيل الدخول.

3

الجدول الزمني للإفصاح والتصحيح

لقد كان الطريق إلى الإصلاح طويلاً ومثيراً للجدل. كشف باحثو جامعة كاليفورنيا في سان دييغو لأول مرة عن الثغرة الأمنية الخطيرة لشركة Acrisure Protection Group، الشركة الأم لنظام KARR، في يناير 2025. وعلى الرغم من خطورة الخلل، استغرقت الشركة ما يقرب من 18 شهرًا لإصدار تحديث للبرنامج الثابت. طرحت Acrisure Protection Group الإصلاح رسميًا يوم الاثنين السابق لتاريخ التقرير في يوليو 2026، قبل وقت قصير من الموعد المقرر للباحثين لتقديم النتائج التي توصلوا إليها في مؤتمري Defcon وUsenix الأمنيين. وتؤكد الشركة أن الثغرة الأمنية تمثل خطرًا منخفضًا في ظل ظروف العالم الحقيقي، وهو ادعاء يدحضه الباحثون. وأظهرت العروض التوضيحية أن تطبيقًا بسيطًا يمكن أن يسمح لمستخدم غير مصرح له بفتح قفل السيارة عند إشارة التوقف أو تخريب أسطول من المركبات في وقت واحد، مما يثبت إمكانية حدوث اضطراب كبير في العالم الحقيقي.

4

آثار الصناعة وتوعية المستهلك

يسلط هذا الحادث الضوء على التوتر المتزايد بين ملحقات ما بعد البيع التي يقوم الوكيل بتركيبها والأمن السيبراني للمركبات. وقد وصف الخبراء، بما في ذلك ستيفان سافاج من جامعة كاليفورنيا في سان دييغو، هذا التهديد بأنه تهديد خطير بشكل فريد لأن الثغرة الأمنية موجودة بالكامل خارج نطاق سيطرة الشركة المصنعة الأساسية، ولكنها تؤثر على سلامة البنية الأساسية للمركبة. ويتم تشجيع المستهلكين على فحص مركباتهم للتأكد من عدم وجود أجهزة KARR، والتي يتم التعرف عليها من خلال ملصقات النوافذ أو وجود زر وامض أسفل لوحة القيادة. في حين تدعي Acrisure أنها تقوم بإخطار العملاء عبر تطبيقها وموقعها الإلكتروني وقنوات الاتصال الخاصة بالموزعين، إلا أن الشركة لم تقدم استراتيجية واضحة للوصول إلى المالكين الثانويين لهذه المركبات الذين قد لا يكونون على علم تمامًا بالأجهزة الأمنية. ويسلط هذا النقص في الشفافية الضوء على صعوبة إدارة دورة الحياة الأمنية لمكونات ما بعد البيع المجزأة والمدمجة في المركبات الحديثة المحوسبة.

The Balanced View

Supporting view

ذكرت مجموعة Acrisure Protection Group أن الثغرة الأمنية معقدة للغاية وتشكل خطرًا منخفضًا على المستخدمين، مشيرة إلى أنهم استجابوا من خلال تطوير تحديث البرامج الثابتة لحماية العملاء.

Concerns & criticism

يؤكد الباحثون وخبراء الأمن في جامعة كاليفورنيا سان دييغو على أن التأخير لمدة 18 شهرًا في عملية التصحيح، بالإضافة إلى مفتاح المصادقة العالمي، يخلق تهديدًا خطيرًا ومطلقًا لملايين السائقين المطمئنين.

What's next

يجب على مالكي المركبات المتأثرة تنزيل تطبيق KARR Security لبدء عملية تحديث البرنامج الثابت يدويًا. ومن المتوقع أن يشارك الباحثون الأمنيون تفاصيل تقنية أكثر شمولاً خلال عروضهم التقديمية القادمة في مؤتمري Defcon وUsenix.

📄 Sources

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group