ইউনিভার্সিটি অফ ক্যালিফোর্নিয়া সান দিয়েগোর গবেষকরা আবিষ্কার করেছেন যে দুই মিলিয়নেরও বেশি যানবাহনে ইনস্টল করা KARR সিকিউরিটি সিস্টেমে একটি গুরুতর দুর্বলতা রয়েছে যা অননুমোদিত ব্যবহারকারীদের দূরবর্তীভাবে দরজা আনলক করতে বা ইগনিশন অক্ষম করতে দেয়। বিকাশে 18 মাসের বিলম্বের পরে ত্রুটিটি সমাধানের জন্য নির্মাতা একটি ফার্মওয়্যার আপডেট প্রকাশ করেছে।
নিরাপত্তা ব্যর্থতার সুযোগ
ক্যালিফোর্নিয়া সান দিয়েগো বিশ্ববিদ্যালয়ের নিরাপত্তা গবেষকরা KARR সিকিউরিটি সিস্টেমে একটি উল্লেখযোগ্য ত্রুটি উন্মোচন করেছেন, একটি আফটার মার্কেট কার অ্যালার্ম যা প্রায়ই স্বয়ংচালিত ডিলারশিপ দ্বারা ইনস্টল করা হয়। দলটি অনুমান করে যে বর্তমানে রাস্তায় 2 মিলিয়নেরও বেশি যানবাহন এই ডিভাইসগুলির সাথে সজ্জিত, যার মধ্যে অনেকগুলি গাড়ির মালিকের এক্সপ্রেস অনুরোধ বা জ্ঞান ছাড়াই ইনস্টল করা হয়েছিল। যেহেতু এই সিস্টেমগুলি প্রায়শই গাড়ির সংবেদনশীল ইলেকট্রনিক উপাদানগুলিতে সংযুক্ত থাকে, তাই দুর্বলতা খারাপ অভিনেতাদের বিভিন্ন ধরনের অনুপ্রবেশকারী ক্রিয়া সম্পাদন করার ক্ষমতা দেয়৷ ব্লুটুথ রেঞ্জের মধ্যে হ্যাকাররা লাইট এবং হর্ন ট্রিগার করতে পারে, গাড়ির দরজা খুলে দিতে পারে, এমনকি ইঞ্জিনকে শুরু হতে বাধা দিতে পারে, কার্যকরভাবে গাড়িটিকে পঙ্গু করে দিতে পারে। গবেষকরা হাইলাইট করেছেন যে এই পরিস্থিতিটি বিশেষত বিপজ্জনক কারণ অনেক গাড়ির মালিকরা জানেন না যে ডিভাইসটি এমনকি ইনস্টল করা আছে, তারা তাদের সম্পত্তি সুরক্ষিত করার জন্য সক্রিয় পদক্ষেপ নিতে অক্ষম।
প্রযুক্তিগত মূল কারণ বিশ্লেষণ
সুরক্ষা দুর্বলতার মূলটি সমস্ত KARR অ্যালার্ম ইউনিট জুড়ে ব্যবহৃত একটি ভাগ করা প্রমাণীকরণ কী এর মধ্যে রয়েছে। গবেষকরা অফিসিয়াল KARR স্মার্টফোন অ্যাপ্লিকেশনের কোডের মধ্যে এমবেড করা এই সার্বজনীন কী আবিষ্কার করেছেন। অ্যাপটিকে রিভার্স-ইঞ্জিনিয়ারিং করে, UCSD টিম তাদের নিজস্ব সফ্টওয়্যার তৈরি করতে সক্ষম হয়েছিল যা বৈধ রেডিও কমান্ড অনুকরণ করতে সক্ষম। কারণ ডিভাইসগুলি ক্রমাগত সম্প্রচার করে এবং ব্লুটুথ সিগন্যাল শোনে—এমনকি যখন অ্যালার্ম সিস্টেমটি ব্যবহারকারীর দ্বারা স্পষ্টতই নিষ্ক্রিয় হয়ে যায়—একজন হ্যাকার সহজেই সিস্টেমের সাথে যুক্ত হতে পারে৷ একবার প্রমাণীকরণ হয়ে গেলে, আক্রমণকারী গাড়ির বৈশিষ্ট্যগুলিকে ম্যানিপুলেট করার জন্য কমান্ড জারি করতে পারে। তদ্ব্যতীত, একটি যানবাহন চালিত হওয়ার পরে প্রায় দশ মিনিটের জন্য ডিভাইসগুলি সক্রিয় থাকে, সুবিধাবাদী চোরদের সিগন্যাল আটকাতে বা প্রবেশের সুবিধার্থে গাড়ির নিরাপত্তা ব্যবস্থাকে ট্রিগার করার সুযোগের একটি উইন্ডো প্রদান করে।
প্রকাশ এবং প্যাচিং টাইমলাইন
প্রতিকারের পথ দীর্ঘ এবং বিতর্কিত হয়েছে। UCSD গবেষকরা প্রথম জানুয়ারী 2025-এ KARR সিস্টেমের মূল কোম্পানি Acrisure Protection Group-এর সমালোচনামূলক দুর্বলতা প্রকাশ করেন। ত্রুটির তীব্রতা সত্ত্বেও, ফার্মওয়্যার আপডেট প্রকাশ করতে কোম্পানিটি প্রায় 18 মাস সময় নিয়েছে। অ্যাক্রিসার প্রোটেকশন গ্রুপ আনুষ্ঠানিকভাবে জুলাই 2026 রিপোর্টিং তারিখের আগে সোমবার ফিক্সটি চালু করেছে, গবেষকরা Defcon এবং Usenix সিকিউরিটি কনফারেন্সে তাদের ফলাফল উপস্থাপন করার কিছুক্ষণ আগে। সংস্থাটি বজায় রাখে যে দুর্বলতা বাস্তব-বিশ্বের অবস্থার অধীনে একটি কম ঝুঁকি উপস্থাপন করে, একটি দাবি যে গবেষকরা প্রতিদ্বন্দ্বিতা করেন। প্রদর্শনগুলি দেখায় যে একটি সাধারণ অ্যাপ একটি অননুমোদিত ব্যবহারকারীকে স্টপলাইটে একটি গাড়ি আনলক করতে বা একই সাথে গাড়ির একটি বহরকে নাশকতা করতে দেয়, যা বাস্তব-বিশ্বের উল্লেখযোগ্য বিঘ্ন ঘটার সম্ভাবনা প্রমাণ করে।
শিল্পের প্রভাব এবং ভোক্তা সচেতনতা
এই ঘটনাটি ডিলারশিপ-ইনস্টল করা আফটারমার্কেট আনুষাঙ্গিক এবং যানবাহনের সাইবার নিরাপত্তার মধ্যে ক্রমবর্ধমান উত্তেজনাকে তুলে ধরে। ইউসিএসডি-র স্টেফান স্যাভেজ সহ বিশেষজ্ঞরা এটিকে একটি অনন্য বিপজ্জনক হুমকি হিসাবে বর্ণনা করেছেন কারণ দুর্বলতা সম্পূর্ণরূপে প্রাথমিক প্রস্তুতকারকের নিয়ন্ত্রণের বাইরে বিদ্যমান, তবুও গাড়ির অন্তর্নিহিত আর্কিটেকচারের নিরাপত্তাকে প্রভাবিত করে। গ্রাহকদের KARR হার্ডওয়্যারের জন্য তাদের যানবাহন চেক করতে উত্সাহিত করা হয়, যা উইন্ডো স্টিকার দ্বারা চিহ্নিত করা হয় বা ড্যাশবোর্ডের নীচে একটি ব্লিঙ্কিং বোতামের উপস্থিতি। যদিও Acrisure দাবি করেছে যে এটি তার অ্যাপ, ওয়েবসাইট এবং ডিলার যোগাযোগ চ্যানেলের মাধ্যমে গ্রাহকদের অবহিত করছে, কোম্পানি এই যানবাহনের সেকেন্ডারি মালিকদের কাছে পৌঁছানোর জন্য একটি স্পষ্ট কৌশল প্রদান করেনি যারা নিরাপত্তা হার্ডওয়্যার সম্পর্কে সম্পূর্ণরূপে অসচেতন। স্বচ্ছতার এই অভাবটি আধুনিক, কম্পিউটারাইজড যানবাহনে একত্রিত বিভক্ত আফটারমার্কেট উপাদানগুলির জন্য সুরক্ষা জীবনচক্র পরিচালনার অসুবিধাকে আন্ডারস্কোর করে।
⚖ The Balanced View
Supporting view
Acrisure প্রোটেকশন গ্রুপ জানিয়েছে যে দুর্বলতা অত্যন্ত জটিল এবং ব্যবহারকারীদের জন্য একটি কম ঝুঁকি তৈরি করে, উল্লেখ্য যে তারা গ্রাহকদের রক্ষা করার জন্য একটি ফার্মওয়্যার আপডেট তৈরি করে প্রতিক্রিয়া জানিয়েছে।
Concerns & criticism
ইউসিএসডি গবেষক এবং নিরাপত্তা বিশেষজ্ঞরা জোর দেন যে প্যাচিং-এ 18-মাসের বিলম্ব, সার্বজনীন প্রমাণীকরণ কী-এর সাথে মিলিত, লক্ষ লক্ষ অনিশ্চিত ড্রাইভারের জন্য একটি গুরুতর, নিরবচ্ছিন্ন হুমকি তৈরি করে।
→What's next
ফার্মওয়্যার আপডেট প্রক্রিয়া ম্যানুয়ালি শুরু করতে ক্ষতিগ্রস্ত গাড়ির মালিকদের KARR সিকিউরিটি অ্যাপ ডাউনলোড করা উচিত। নিরাপত্তা গবেষকরা Defcon এবং Usenix কনফারেন্সে তাদের আসন্ন উপস্থাপনার সময় আরও বিস্তৃত প্রযুক্তিগত বিশদ শেয়ার করবেন বলে আশা করা হচ্ছে।