कैलिफोर्निया विश्वविद्यालय सैन डिएगो के शोधकर्ताओं ने पाया कि दो मिलियन से अधिक वाहनों में स्थापित केएआरआर सुरक्षा प्रणाली में एक महत्वपूर्ण भेद्यता है जो अनधिकृत उपयोगकर्ताओं को दूर से दरवाजे अनलॉक करने या इग्निशन को अक्षम करने की अनुमति देती है। निर्माता ने विकास में 18 महीने की देरी के बाद दोष को दूर करने के लिए एक फर्मवेयर अपडेट जारी किया है।
सुरक्षा विफलता का दायरा
कैलिफ़ोर्निया विश्वविद्यालय सैन डिएगो के सुरक्षा शोधकर्ताओं ने KARR सुरक्षा प्रणाली में एक महत्वपूर्ण दोष का खुलासा किया है, जो एक आफ्टरमार्केट कार अलार्म है जो अक्सर ऑटोमोटिव डीलरशिप द्वारा स्थापित किया जाता है। टीम का अनुमान है कि वर्तमान में सड़क पर 2 मिलियन से अधिक वाहन इन उपकरणों से सुसज्जित हैं, जिनमें से कई वाहन के मालिक के स्पष्ट अनुरोध या जानकारी के बिना स्थापित किए गए थे। क्योंकि ये प्रणालियाँ अक्सर कार के संवेदनशील इलेक्ट्रॉनिक घटकों से जुड़ी होती हैं, भेद्यता बुरे अभिनेताओं को विभिन्न प्रकार की घुसपैठ करने वाली गतिविधियाँ करने की क्षमता प्रदान करती है। ब्लूटूथ रेंज के भीतर हैकर्स रोशनी और हॉर्न बजा सकते हैं, वाहन के दरवाजे खोल सकते हैं, या यहां तक कि इंजन को चालू होने से रोक सकते हैं, जिससे वाहन प्रभावी रूप से निष्क्रिय हो सकता है। शोधकर्ताओं ने इस बात पर प्रकाश डाला कि यह स्थिति विशेष रूप से खतरनाक है क्योंकि कई कार मालिक इस बात से अनजान हैं कि डिवाइस स्थापित भी है, जिससे वे अपनी संपत्ति को सुरक्षित करने के लिए सक्रिय उपाय करने में असमर्थ हैं।
तकनीकी मूल कारण विश्लेषण
सुरक्षा भेद्यता का मूल सभी KARR अलार्म इकाइयों में उपयोग की जाने वाली साझा प्रमाणीकरण कुंजी में निहित है। शोधकर्ताओं ने आधिकारिक KARR स्मार्टफोन एप्लिकेशन के कोड में अंतर्निहित इस सार्वभौमिक कुंजी की खोज की। ऐप को रिवर्स-इंजीनियरिंग करके, यूसीएसडी टीम वैध रेडियो कमांड की नकल करने में सक्षम अपना स्वयं का सॉफ़्टवेयर बनाने में सक्षम थी। क्योंकि डिवाइस ब्लूटूथ सिग्नलों को लगातार प्रसारित और सुनते रहते हैं - भले ही उपयोगकर्ता द्वारा अलार्म सिस्टम को स्पष्ट रूप से निष्क्रिय कर दिया गया हो - एक हैकर आसानी से सिस्टम के साथ जुड़ सकता है। एक बार प्रमाणित होने के बाद, हमलावर वाहन की विशेषताओं में हेरफेर करने के लिए आदेश जारी कर सकता है। इसके अलावा, वाहन बंद होने के बाद डिवाइस लगभग दस मिनट तक सक्रिय रहते हैं, जिससे अवसरवादी चोरों को सिग्नलों को रोकने या प्रवेश की सुविधा के लिए कार की सुरक्षा प्रणालियों को ट्रिगर करने का अवसर मिलता है।
प्रकटीकरण और पैचिंग समयरेखा
समाधान का मार्ग लंबा और विवादास्पद रहा है। यूसीएसडी शोधकर्ताओं ने पहली बार जनवरी 2025 में केएआरआर सिस्टम की मूल कंपनी, एक्रिश्योर प्रोटेक्शन ग्रुप को गंभीर भेद्यता का खुलासा किया। दोष की गंभीरता के बावजूद, कंपनी को फर्मवेयर अपडेट जारी करने में लगभग 18 महीने लग गए। एक्रिश्योर प्रोटेक्शन ग्रुप ने जुलाई 2026 की रिपोर्टिंग तिथि से पहले सोमवार को आधिकारिक तौर पर फिक्स को रोल आउट कर दिया, शोधकर्ताओं द्वारा डेफकॉन और यूसेनिक्स सुरक्षा सम्मेलनों में अपने निष्कर्ष प्रस्तुत करने से कुछ समय पहले। कंपनी का कहना है कि भेद्यता वास्तविक दुनिया की परिस्थितियों में कम जोखिम पेश करती है, इस दावे का शोधकर्ता विरोध करते हैं। प्रदर्शनों से पता चला कि एक साधारण ऐप एक अनधिकृत उपयोगकर्ता को स्टॉपलाइट पर कार को अनलॉक करने या एक साथ वाहनों के बेड़े में तोड़फोड़ करने की अनुमति दे सकता है, जो वास्तविक दुनिया में महत्वपूर्ण व्यवधान की संभावना को साबित करता है।
उद्योग निहितार्थ और उपभोक्ता जागरूकता
यह घटना डीलरशिप पर स्थापित आफ्टरमार्केट एक्सेसरीज़ और वाहन साइबर सुरक्षा के बीच बढ़ते तनाव को उजागर करती है। यूसीएसडी के स्टीफन सैवेज सहित विशेषज्ञों ने इसे एक विशिष्ट खतरनाक खतरे के रूप में वर्णित किया है क्योंकि भेद्यता पूरी तरह से प्राथमिक निर्माता के नियंत्रण से बाहर मौजूद है, फिर भी वाहन की अंतर्निहित वास्तुकला की सुरक्षा को प्रभावित करती है। उपभोक्ताओं को अपने वाहनों में केएआरआर हार्डवेयर की जांच करने के लिए प्रोत्साहित किया जाता है, जिसे खिड़की के स्टिकर या डैशबोर्ड के नीचे ब्लिंकिंग बटन की उपस्थिति से पहचाना जाता है। जबकि एक्रिश्योर का दावा है कि वह अपने ऐप, वेबसाइट और डीलर संचार चैनलों के माध्यम से ग्राहकों को सूचित कर रहा है, कंपनी ने इन वाहनों के द्वितीयक मालिकों तक पहुंचने के लिए कोई स्पष्ट रणनीति प्रदान नहीं की है जो सुरक्षा हार्डवेयर से पूरी तरह से अनजान हो सकते हैं। पारदर्शिता की यह कमी आधुनिक, कम्प्यूटरीकृत वाहनों में एकीकृत खंडित आफ्टरमार्केट घटकों के लिए सुरक्षा जीवनचक्र के प्रबंधन की कठिनाई को रेखांकित करती है।
⚖ The Balanced View
Supporting view
एक्रिश्योर प्रोटेक्शन ग्रुप ने कहा कि भेद्यता अत्यधिक जटिल है और उपयोगकर्ताओं के लिए कम जोखिम पैदा करती है, उन्होंने ग्राहकों की सुरक्षा के लिए फर्मवेयर अपडेट विकसित करके जवाब दिया।
Concerns & criticism
यूसीएसडी शोधकर्ता और सुरक्षा विशेषज्ञ इस बात पर जोर देते हैं कि पैचिंग में 18 महीने की देरी, सार्वभौमिक प्रमाणीकरण कुंजी के साथ मिलकर, लाखों अनजान ड्राइवरों के लिए एक गंभीर, अचूक खतरा पैदा करती है।
→What's next
प्रभावित वाहन मालिकों को फर्मवेयर अपडेट प्रक्रिया को मैन्युअल रूप से शुरू करने के लिए KARR सुरक्षा ऐप डाउनलोड करना चाहिए। सुरक्षा शोधकर्ताओं से डेफकॉन और यूसेनिक्स सम्मेलनों में अपनी आगामी प्रस्तुतियों के दौरान अधिक व्यापक तकनीकी विवरण साझा करने की उम्मीद की जाती है।