Des chercheurs de l'Université de Californie à San Diego ont découvert que le système de sécurité KARR, installé dans plus de deux millions de véhicules, contient une vulnérabilité critique permettant à des utilisateurs non autorisés de déverrouiller les portes ou de désactiver le contact à distance. Le fabricant a publié une mise à jour du firmware pour corriger la faille après un retard de développement de 18 mois.
L’ampleur de la faille de sécurité
Des chercheurs en sécurité de l'Université de Californie à San Diego ont découvert une faille importante dans le système de sécurité KARR, une alarme de voiture de rechange souvent installée par les concessionnaires automobiles. L'équipe estime que plus de 2 millions de véhicules actuellement en circulation sont équipés de ces dispositifs, dont beaucoup ont été installés sans la demande expresse ou à l'insu du propriétaire du véhicule. Étant donné que ces systèmes sont fréquemment connectés à des composants électroniques sensibles de la voiture, la vulnérabilité donne aux acteurs malveillants la possibilité d'effectuer diverses actions intrusives. Les pirates à portée Bluetooth peuvent déclencher des lumières et des klaxons, déverrouiller les portes du véhicule ou même empêcher le démarrage du moteur, paralysant ainsi le véhicule. Les chercheurs ont souligné que cette situation est particulièrement dangereuse car de nombreux propriétaires de voitures ignorent même que le dispositif est installé, ce qui les empêche de prendre des mesures proactives pour sécuriser leur propriété.
Analyse technique des causes profondes
Le cœur de la vulnérabilité de sécurité réside dans une clé d’authentification partagée utilisée dans toutes les unités d’alarme KARR. Les chercheurs ont découvert cette clé universelle intégrée au code de l’application officielle pour smartphone KARR. Grâce à la rétro-ingénierie de l'application, l'équipe de l'UCSD a pu créer son propre logiciel capable d'imiter les commandes radio valides. Étant donné que les appareils diffusent et écoutent en permanence les signaux Bluetooth, même lorsque le système d'alarme est apparemment désactivé par l'utilisateur, un pirate informatique peut facilement s'associer au système. Une fois authentifié, l'attaquant peut émettre des commandes pour manipuler les caractéristiques du véhicule. De plus, les dispositifs restent actifs pendant environ dix minutes après la mise hors tension du véhicule, offrant ainsi une fenêtre d'opportunité aux voleurs opportunistes pour intercepter les signaux ou déclencher les systèmes de sécurité du véhicule pour faciliter l'entrée.
Calendrier de divulgation et de mise à jour des correctifs
Le chemin vers la remédiation a été long et controversé. Les chercheurs de l'UCSD ont divulgué pour la première fois la vulnérabilité critique à Acrisure Protection Group, la société mère du système KARR, en janvier 2025. Malgré la gravité de la faille, la société a mis environ 18 mois pour publier une mise à jour du micrologiciel. Acrisure Protection Group a officiellement déployé le correctif le lundi précédant la date de rapport de juillet 2026, peu de temps avant que les chercheurs ne présentent leurs conclusions lors des conférences de sécurité Defcon et Usenix. La société affirme que la vulnérabilité présente un faible risque dans des conditions réelles, une affirmation contestée par les chercheurs. Des démonstrations ont montré qu'une simple application pouvait permettre à un utilisateur non autorisé de déverrouiller une voiture à un feu rouge ou de saboter une flotte de véhicules simultanément, prouvant ainsi le potentiel de perturbations significatives dans le monde réel.
Implications pour l’industrie et sensibilisation des consommateurs
Cet incident met en évidence une tension croissante entre les accessoires de rechange installés chez les concessionnaires et la cybersécurité des véhicules. Des experts, dont Stefan Savage de l'UCSD, ont décrit cela comme une menace particulièrement dangereuse, car la vulnérabilité existe entièrement hors du contrôle du fabricant principal, mais affecte pourtant la sécurité de l'architecture sous-jacente du véhicule. Les consommateurs sont encouragés à vérifier leur véhicule pour le matériel KARR, identifié par des autocollants sur les vitres ou par la présence d'un bouton clignotant sous le tableau de bord. Bien qu'Acrisure affirme informer ses clients via son application, son site Web et ses canaux de communication avec les concessionnaires, la société n'a pas fourni de stratégie claire pour atteindre les propriétaires secondaires de ces véhicules qui peuvent ignorer complètement le matériel de sécurité. Ce manque de transparence souligne la difficulté de gérer le cycle de vie de la sécurité des composants fragmentés du marché secondaire intégrés dans les véhicules modernes et informatisés.
⚖ The Balanced View
Supporting view
Acrisure Protection Group a déclaré que la vulnérabilité est très complexe et présente un faible risque pour les utilisateurs, notant qu'ils ont répondu en développant une mise à jour du micrologiciel pour protéger les clients.
Concerns & criticism
Les chercheurs et experts en sécurité de l'UCSD soulignent que le retard de 18 mois dans l'application des correctifs, combiné à la clé d'authentification universelle, crée une menace grave et absolue pour des millions de conducteurs sans méfiance.
→What's next
Les propriétaires de véhicules concernés doivent télécharger l'application KARR Security pour lancer manuellement le processus de mise à jour du micrologiciel. Les chercheurs en sécurité devraient partager des détails techniques plus détaillés lors de leurs prochaines présentations aux conférences Defcon et Usenix.