टेकवॉल्टहब

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By टेकवॉल्टहब कर्मचारी

कैलिफोर्निया विश्वविद्यालय सैन डिएगो के शोधकर्ताओं ने पाया कि दो मिलियन से अधिक वाहनों में स्थापित केएआरआर सुरक्षा प्रणाली में एक महत्वपूर्ण भेद्यता है जो अनधिकृत उपयोगकर्ताओं को दूर से दरवाजे अनलॉक करने या इग्निशन को अक्षम करने की अनुमति देती है। निर्माता ने विकास में 18 महीने की देरी के बाद दोष को दूर करने के लिए एक फर्मवेयर अपडेट जारी किया है।

प्रभावित उपकरण
KARR सुरक्षा प्रणाली आफ्टरमार्केट अलार्म
अनुमानित पहुंच
अमेरिका और विदेशों में 2 मिलियन से अधिक वाहन
प्राथमिक भेद्यता
ब्लूटूथ फर्मवेयर में साझा सार्वभौमिक प्रमाणीकरण कुंजी
डिस्कवरी टीम
यूसी सैन डिएगो के शोधकर्ताओं का नेतृत्व प्रोफेसर आरोन शुलमैन ने किया
सत्यापन
इस विशिष्ट घटना पर 1 स्वतंत्र आउटलेट रिपोर्टिंग द्वारा पुष्टि की गई
1

सुरक्षा विफलता का दायरा

कैलिफ़ोर्निया विश्वविद्यालय सैन डिएगो के सुरक्षा शोधकर्ताओं ने KARR सुरक्षा प्रणाली में एक महत्वपूर्ण दोष का खुलासा किया है, जो एक आफ्टरमार्केट कार अलार्म है जो अक्सर ऑटोमोटिव डीलरशिप द्वारा स्थापित किया जाता है। टीम का अनुमान है कि वर्तमान में सड़क पर 2 मिलियन से अधिक वाहन इन उपकरणों से सुसज्जित हैं, जिनमें से कई वाहन के मालिक के स्पष्ट अनुरोध या जानकारी के बिना स्थापित किए गए थे। क्योंकि ये प्रणालियाँ अक्सर कार के संवेदनशील इलेक्ट्रॉनिक घटकों से जुड़ी होती हैं, भेद्यता बुरे अभिनेताओं को विभिन्न प्रकार की घुसपैठ करने वाली गतिविधियाँ करने की क्षमता प्रदान करती है। ब्लूटूथ रेंज के भीतर हैकर्स रोशनी और हॉर्न बजा सकते हैं, वाहन के दरवाजे खोल सकते हैं, या यहां तक ​​कि इंजन को चालू होने से रोक सकते हैं, जिससे वाहन प्रभावी रूप से निष्क्रिय हो सकता है। शोधकर्ताओं ने इस बात पर प्रकाश डाला कि यह स्थिति विशेष रूप से खतरनाक है क्योंकि कई कार मालिक इस बात से अनजान हैं कि डिवाइस स्थापित भी है, जिससे वे अपनी संपत्ति को सुरक्षित करने के लिए सक्रिय उपाय करने में असमर्थ हैं।

2

तकनीकी मूल कारण विश्लेषण

सुरक्षा भेद्यता का मूल सभी KARR अलार्म इकाइयों में उपयोग की जाने वाली साझा प्रमाणीकरण कुंजी में निहित है। शोधकर्ताओं ने आधिकारिक KARR स्मार्टफोन एप्लिकेशन के कोड में अंतर्निहित इस सार्वभौमिक कुंजी की खोज की। ऐप को रिवर्स-इंजीनियरिंग करके, यूसीएसडी टीम वैध रेडियो कमांड की नकल करने में सक्षम अपना स्वयं का सॉफ़्टवेयर बनाने में सक्षम थी। क्योंकि डिवाइस ब्लूटूथ सिग्नलों को लगातार प्रसारित और सुनते रहते हैं - भले ही उपयोगकर्ता द्वारा अलार्म सिस्टम को स्पष्ट रूप से निष्क्रिय कर दिया गया हो - एक हैकर आसानी से सिस्टम के साथ जुड़ सकता है। एक बार प्रमाणित होने के बाद, हमलावर वाहन की विशेषताओं में हेरफेर करने के लिए आदेश जारी कर सकता है। इसके अलावा, वाहन बंद होने के बाद डिवाइस लगभग दस मिनट तक सक्रिय रहते हैं, जिससे अवसरवादी चोरों को सिग्नलों को रोकने या प्रवेश की सुविधा के लिए कार की सुरक्षा प्रणालियों को ट्रिगर करने का अवसर मिलता है।

3

प्रकटीकरण और पैचिंग समयरेखा

समाधान का मार्ग लंबा और विवादास्पद रहा है। यूसीएसडी शोधकर्ताओं ने पहली बार जनवरी 2025 में केएआरआर सिस्टम की मूल कंपनी, एक्रिश्योर प्रोटेक्शन ग्रुप को गंभीर भेद्यता का खुलासा किया। दोष की गंभीरता के बावजूद, कंपनी को फर्मवेयर अपडेट जारी करने में लगभग 18 महीने लग गए। एक्रिश्योर प्रोटेक्शन ग्रुप ने जुलाई 2026 की रिपोर्टिंग तिथि से पहले सोमवार को आधिकारिक तौर पर फिक्स को रोल आउट कर दिया, शोधकर्ताओं द्वारा डेफकॉन और यूसेनिक्स सुरक्षा सम्मेलनों में अपने निष्कर्ष प्रस्तुत करने से कुछ समय पहले। कंपनी का कहना है कि भेद्यता वास्तविक दुनिया की परिस्थितियों में कम जोखिम पेश करती है, इस दावे का शोधकर्ता विरोध करते हैं। प्रदर्शनों से पता चला कि एक साधारण ऐप एक अनधिकृत उपयोगकर्ता को स्टॉपलाइट पर कार को अनलॉक करने या एक साथ वाहनों के बेड़े में तोड़फोड़ करने की अनुमति दे सकता है, जो वास्तविक दुनिया में महत्वपूर्ण व्यवधान की संभावना को साबित करता है।

4

उद्योग निहितार्थ और उपभोक्ता जागरूकता

यह घटना डीलरशिप पर स्थापित आफ्टरमार्केट एक्सेसरीज़ और वाहन साइबर सुरक्षा के बीच बढ़ते तनाव को उजागर करती है। यूसीएसडी के स्टीफन सैवेज सहित विशेषज्ञों ने इसे एक विशिष्ट खतरनाक खतरे के रूप में वर्णित किया है क्योंकि भेद्यता पूरी तरह से प्राथमिक निर्माता के नियंत्रण से बाहर मौजूद है, फिर भी वाहन की अंतर्निहित वास्तुकला की सुरक्षा को प्रभावित करती है। उपभोक्ताओं को अपने वाहनों में केएआरआर हार्डवेयर की जांच करने के लिए प्रोत्साहित किया जाता है, जिसे खिड़की के स्टिकर या डैशबोर्ड के नीचे ब्लिंकिंग बटन की उपस्थिति से पहचाना जाता है। जबकि एक्रिश्योर का दावा है कि वह अपने ऐप, वेबसाइट और डीलर संचार चैनलों के माध्यम से ग्राहकों को सूचित कर रहा है, कंपनी ने इन वाहनों के द्वितीयक मालिकों तक पहुंचने के लिए कोई स्पष्ट रणनीति प्रदान नहीं की है जो सुरक्षा हार्डवेयर से पूरी तरह से अनजान हो सकते हैं। पारदर्शिता की यह कमी आधुनिक, कम्प्यूटरीकृत वाहनों में एकीकृत खंडित आफ्टरमार्केट घटकों के लिए सुरक्षा जीवनचक्र के प्रबंधन की कठिनाई को रेखांकित करती है।

The Balanced View

Supporting view

एक्रिश्योर प्रोटेक्शन ग्रुप ने कहा कि भेद्यता अत्यधिक जटिल है और उपयोगकर्ताओं के लिए कम जोखिम पैदा करती है, उन्होंने ग्राहकों की सुरक्षा के लिए फर्मवेयर अपडेट विकसित करके जवाब दिया।

Concerns & criticism

यूसीएसडी शोधकर्ता और सुरक्षा विशेषज्ञ इस बात पर जोर देते हैं कि पैचिंग में 18 महीने की देरी, सार्वभौमिक प्रमाणीकरण कुंजी के साथ मिलकर, लाखों अनजान ड्राइवरों के लिए एक गंभीर, अचूक खतरा पैदा करती है।

What's next

प्रभावित वाहन मालिकों को फर्मवेयर अपडेट प्रक्रिया को मैन्युअल रूप से शुरू करने के लिए KARR सुरक्षा ऐप डाउनलोड करना चाहिए। सुरक्षा शोधकर्ताओं से डेफकॉन और यूसेनिक्स सम्मेलनों में अपनी आगामी प्रस्तुतियों के दौरान अधिक व्यापक तकनीकी विवरण साझा करने की उम्मीद की जाती है।

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group