TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By Personale di TechVaultHub

I ricercatori dell'Università della California a San Diego hanno scoperto che il sistema di sicurezza KARR, installato in oltre due milioni di veicoli, contiene una vulnerabilità critica che consente agli utenti non autorizzati di sbloccare da remoto le porte o disattivare l'accensione. Il produttore ha rilasciato un aggiornamento del firmware per risolvere il difetto dopo un ritardo di 18 mesi nello sviluppo.

Dispositivi interessati
Allarmi aftermarket del sistema di sicurezza KARR
Copertura stimata
Oltre 2 milioni di veicoli negli Stati Uniti e all'estero
Vulnerabilità primaria
Chiave di autenticazione universale condivisa nel firmware Bluetooth
Squadra di scoperta
Ricercatori dell'UC San Diego guidati dal professor Aaron Schulman
Verifica
Confermato da 1 organo indipendente che ha riferito su questo evento specifico
1

La portata del fallimento della sicurezza

I ricercatori di sicurezza dell'Università della California a San Diego hanno scoperto un difetto significativo nel sistema di sicurezza KARR, un allarme per auto aftermarket spesso installato dai concessionari automobilistici. Il team stima che più di 2 milioni di veicoli attualmente in circolazione siano dotati di questi dispositivi, molti dei quali sono stati installati senza l'espressa richiesta o senza che il proprietario del veicolo ne fosse a conoscenza. Poiché questi sistemi sono spesso collegati a componenti elettronici sensibili dell’auto, la vulnerabilità garantisce ai malintenzionati la capacità di eseguire una serie di azioni intrusive. Gli hacker nel raggio d'azione del Bluetooth possono attivare luci e clacson, sbloccare le portiere del veicolo o addirittura impedire l'avviamento del motore, paralizzando di fatto il veicolo. I ricercatori hanno sottolineato che questa situazione è particolarmente pericolosa perché molti proprietari di automobili non sono nemmeno consapevoli che il dispositivo sia installato, il che li rende incapaci di adottare misure proattive per proteggere la loro proprietà.

2

Analisi tecnica delle cause profonde

Il nucleo della vulnerabilità della sicurezza risiede in una chiave di autenticazione condivisa utilizzata su tutte le unità di allarme KARR. I ricercatori hanno scoperto questa chiave universale incorporata nel codice dell'applicazione ufficiale per smartphone KARR. Eseguendo il reverse engineering dell'app, il team dell'UCSD è stato in grado di creare il proprio software in grado di imitare comandi radio validi. Poiché i dispositivi trasmettono e ascoltano continuamente segnali Bluetooth, anche quando il sistema di allarme è apparentemente disattivato dall'utente, un hacker può facilmente accoppiarsi con il sistema. Una volta autenticato, l'aggressore può impartire comandi per manipolare le caratteristiche del veicolo. Inoltre, i dispositivi rimangono attivi per circa dieci minuti dopo lo spegnimento del veicolo, offrendo ai ladri opportunisti una finestra di opportunità per intercettare segnali o attivare i sistemi di sicurezza dell'auto per facilitare l'ingresso.

3

Tempistiche di divulgazione e patch

Il percorso verso la bonifica è stato lungo e controverso. I ricercatori dell’UCSD hanno rivelato per la prima volta la vulnerabilità critica ad Acrisure Protection Group, la società madre del sistema KARR, nel gennaio 2025. Nonostante la gravità del difetto, la società ha impiegato circa 18 mesi per rilasciare un aggiornamento del firmware. Acrisure Protection Group ha lanciato ufficialmente la soluzione il lunedì prima della data di riferimento del luglio 2026, poco prima che i ricercatori presentassero i loro risultati alle conferenze sulla sicurezza di Defcon e Usenix. L’azienda sostiene che la vulnerabilità presenta un basso rischio in condizioni reali, affermazione che i ricercatori contestano. Le dimostrazioni hanno dimostrato che una semplice app potrebbe consentire a un utente non autorizzato di sbloccare un’auto a un semaforo o di sabotare una flotta di veicoli contemporaneamente, dimostrando il potenziale di significativi disagi nel mondo reale.

4

Implicazioni del settore e consapevolezza dei consumatori

Questo incidente evidenzia una crescente tensione tra gli accessori aftermarket installati dai concessionari e la sicurezza informatica dei veicoli. Gli esperti, tra cui Stefan Savage dell'UCSD, hanno descritto questa come una minaccia particolarmente pericolosa perché la vulnerabilità esiste completamente al di fuori del controllo del produttore principale, ma ha un impatto sulla sicurezza dell'architettura sottostante del veicolo. I consumatori sono incoraggiati a verificare la presenza di hardware KARR nei propri veicoli, identificato da adesivi sul finestrino o dalla presenza di un pulsante lampeggiante sotto il cruscotto. Sebbene Acrisure affermi di avvisare i clienti tramite la sua app, il sito Web e i canali di comunicazione del rivenditore, la società non ha fornito una strategia chiara per raggiungere i proprietari secondari di questi veicoli che potrebbero essere completamente ignari dell'hardware di sicurezza. Questa mancanza di trasparenza sottolinea la difficoltà di gestire il ciclo di vita della sicurezza per componenti aftermarket frammentati e integrati in veicoli moderni e computerizzati.

The Balanced View

Supporting view

Acrisure Protection Group ha affermato che la vulnerabilità è estremamente complessa e comporta un basso rischio per gli utenti, sottolineando che hanno risposto sviluppando un aggiornamento del firmware per proteggere i clienti.

Concerns & criticism

I ricercatori e gli esperti di sicurezza dell’UCSD sottolineano che il ritardo di 18 mesi nell’applicazione delle patch, combinato con la chiave di autenticazione universale, crea una minaccia grave e assoluta per milioni di automobilisti ignari.

What's next

I proprietari dei veicoli interessati devono scaricare l'app KARR Security per avviare manualmente il processo di aggiornamento del firmware. Si prevede che i ricercatori nel campo della sicurezza condivideranno dettagli tecnici più estesi durante le loro prossime presentazioni alle conferenze Defcon e Usenix.

📄 Sources

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group