TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By Staff ng TechVaultHub

Natuklasan ng mga mananaliksik ng University of California San Diego na ang KARR Security System, na naka-install sa mahigit dalawang milyong sasakyan, ay naglalaman ng kritikal na kahinaan na nagpapahintulot sa mga hindi awtorisadong user na malayuang mag-unlock ng mga pinto o huwag paganahin ang ignition. Ang tagagawa ay naglabas ng isang pag-update ng firmware upang matugunan ang kapintasan pagkatapos ng isang 18-buwang pagkaantala sa pagbuo.

Mga Apektadong Device
Mga alarma sa aftermarket ng KARR Security System
Tinantyang Abot
Higit sa 2 milyong sasakyan sa US at sa ibang bansa
Pangunahing Kahinaan
Nakabahaging universal authentication key sa Bluetooth firmware
Discovery Team
Mga mananaliksik ng UC San Diego na pinamumunuan ni Propesor Aaron Schulman
Pagpapatunay
Kinumpirma ng 1 independiyenteng outlet na nag-uulat sa partikular na kaganapang ito
1

Ang Saklaw ng Kabiguan sa Seguridad

Natuklasan ng mga mananaliksik ng seguridad sa University of California San Diego ang isang malaking depekto sa KARR Security System, isang aftermarket na alarma ng kotse na kadalasang ini-install ng mga automotive dealership. Tinatantya ng koponan na higit sa 2 milyong sasakyan na kasalukuyang nasa kalsada ang nilagyan ng mga device na ito, marami sa mga ito ay na-install nang walang hayagang kahilingan o kaalaman ng may-ari ng sasakyan. Dahil ang mga system na ito ay madalas na naka-wire sa mga sensitibong elektronikong bahagi ng kotse, ang kahinaan ay nagbibigay sa mga masasamang aktor ng kakayahang magsagawa ng iba't ibang mapanghimasok na pagkilos. Ang mga hacker na nasa hanay ng Bluetooth ay maaaring mag-trigger ng mga ilaw at busina, i-unlock ang mga pinto ng sasakyan, o kahit na pigilan ang pag-start ng makina, na epektibong maparalisa ang sasakyan. Binigyang-diin ng mga mananaliksik na partikular na mapanganib ang sitwasyong ito dahil maraming may-ari ng sasakyan ang hindi nakakaalam na naka-install pa nga ang device, na nag-iiwan sa kanila na hindi makagawa ng mga proactive na hakbang upang ma-secure ang kanilang ari-arian.

2

Teknikal na Root Cause Analysis

Ang ubod ng kahinaan sa seguridad ay nakasalalay sa isang nakabahaging authentication key na ginagamit sa lahat ng unit ng alarm ng KARR. Natuklasan ng mga mananaliksik ang unibersal na key na ito na naka-embed sa loob ng code ng opisyal na KARR smartphone application. Sa pamamagitan ng reverse-engineering sa app, ang UCSD team ay nakagawa ng sarili nilang software na may kakayahang gayahin ang mga wastong radio command. Dahil ang mga device ay patuloy na nagbo-broadcast at nakikinig para sa mga signal ng Bluetooth—kahit na ang alarm system ay kunwari ay na-deactivate ng user—ang isang hacker ay madaling ipares sa system. Kapag na-authenticate na, maaaring mag-isyu ang attacker ng mga command para manipulahin ang mga feature ng sasakyan. Higit pa rito, nananatiling aktibo ang mga device sa loob ng humigit-kumulang sampung minuto pagkatapos patayin ang isang sasakyan, na nagbibigay ng pagkakataon para sa mga oportunistang magnanakaw na humarang ng mga signal o ma-trigger ang mga sistema ng seguridad ng sasakyan upang mapadali ang pagpasok.

3

Pagbubunyag at Pagtambal ng Timeline

Ang landas sa remediation ay mahaba at pinagtatalunan. Ang mga mananaliksik ng UCSD ay unang nagsiwalat ng kritikal na kahinaan sa Acrisure Protection Group, ang pangunahing kumpanya ng KARR system, noong Enero 2025. Sa kabila ng kalubhaan ng depekto, ang kumpanya ay tumagal ng humigit-kumulang 18 buwan upang maglabas ng update ng firmware. Opisyal na inilunsad ng Acrisure Protection Group ang pag-aayos noong Lunes bago ang petsa ng pag-uulat ng Hulyo 2026, ilang sandali bago nakatakdang ipakita ng mga mananaliksik ang kanilang mga natuklasan sa mga kumperensya ng seguridad ng Defcon at Usenix. Pinaninindigan ng kumpanya na ang kahinaan ay nagpapakita ng mababang panganib sa ilalim ng mga tunay na kondisyon, isang pag-aangkin na tinututulan ng mga mananaliksik. Ipinakita ng mga demonstrasyon na maaaring payagan ng isang simpleng app ang isang hindi awtorisadong user na mag-unlock ng kotse sa stoplight o sabotahe ang isang fleet ng mga sasakyan nang sabay-sabay, na nagpapatunay ng potensyal para sa makabuluhang pagkagambala sa totoong mundo.

4

Mga Implikasyon sa Industriya at Kamalayan ng Consumer

Itinatampok ng insidenteng ito ang lumalaking tensyon sa pagitan ng mga aftermarket na accessory na naka-install sa dealership at cybersecurity ng sasakyan. Inilarawan ito ng mga eksperto, kabilang si Stefan Savage ng UCSD, bilang isang natatanging mapanganib na banta dahil ang kahinaan ay umiiral sa labas ng kontrol ng pangunahing tagagawa, ngunit nakakaapekto sa kaligtasan ng pinagbabatayan na arkitektura ng sasakyan. Hinihikayat ang mga mamimili na suriin ang kanilang mga sasakyan para sa hardware ng KARR, na natukoy sa pamamagitan ng mga sticker sa bintana o kung mayroong kumikislap na button sa ilalim ng dashboard. Bagama't sinasabi ng Acrisure na inaabisuhan nito ang mga customer sa pamamagitan ng app, website, at mga channel ng komunikasyon ng dealer nito, hindi nagbigay ang kumpanya ng malinaw na diskarte para maabot ang mga pangalawang may-ari ng mga sasakyang ito na maaaring walang alam sa hardware ng seguridad. Ang kakulangan ng transparency na ito ay binibigyang-diin ang kahirapan ng pamamahala sa lifecycle ng seguridad para sa mga pira-pirasong bahagi ng aftermarket na isinama sa mga moderno at computerized na sasakyan.

The Balanced View

Supporting view

Ipinahayag ng Acrisure Protection Group na ang kahinaan ay lubhang kumplikado at nagdudulot ng mababang panganib sa mga user, na binanggit na tumugon sila sa pamamagitan ng pagbuo ng update ng firmware upang protektahan ang mga customer.

Concerns & criticism

Binibigyang-diin ng mga mananaliksik at mga eksperto sa seguridad ng UCSD na ang 18-buwang pagkaantala sa pag-patch, kasama ang unibersal na susi sa pagpapatunay, ay lumilikha ng isang malubha, walang humpay na banta sa milyun-milyong hindi mapag-aalinlanganang mga driver.

What's next

Dapat i-download ng mga apektadong may-ari ng sasakyan ang KARR Security app upang manu-manong simulan ang proseso ng pag-update ng firmware. Ang mga mananaliksik sa seguridad ay inaasahang magbahagi ng mas malawak na mga teknikal na detalye sa kanilang paparating na mga presentasyon sa mga kumperensya ng Defcon at Usenix.

📄 Sources

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group