TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By TechVaultHub スタッフ

カリフォルニア大学サンディエゴ校の研究者は、200万台以上の車両に搭載されているKARRセキュリティシステムに重大な脆弱性があり、権限のないユーザーが遠隔からドアのロックを解除したり点火を無効にしたりできることを発見した。メーカーは、18 か月の開発遅延の後、この欠陥に対処するファームウェア アップデートをリリースしました。

影響を受けるデバイス
KARR セキュリティ システム アフターマーケット アラーム
推定リーチ
米国内および海外で 200 万台を超える車両
主要な脆弱性
Bluetooth ファームウェアの共有ユニバーサル認証キー
ディスカバリーチーム
アーロン・シュルマン教授率いるカリフォルニア大学サンディエゴ校の研究者
検証
この特定の出来事について報道している 1 つの独立した報道機関によって確認されました
1

セキュリティ障害の範囲

カリフォルニア大学サンディエゴ校のセキュリティ研究者らは、自動車販売店で取り付けられることが多いアフターマーケットの車用警報装置である KARR セキュリティ システムに重大な欠陥があることを発見しました。研究チームは、現在道路を走行している 200 万台以上の車両にこれらの装置が装備されていると推定しており、その多くは車両の所有者の明示的な要求や知識なしに設置されています。これらのシステムは車の機密性の高い電子コンポーネントに頻繁に配線されているため、この脆弱性により悪者はさまざまな侵入行為を実行できるようになります。 Bluetooth の範囲内にいるハッカーは、ライトやクラクションを鳴らしたり、車両のドアのロックを解除したり、さらにはエンジンの始動を妨げて、車両を事実上麻痺させる可能性があります。研究者らは、多くの自動車所有者はこの装置が設置されていることさえ知らず、財産を守るための積極的な措置を講じることができないため、この状況は特に危険であると強調した。

2

技術的な根本原因分析

セキュリティ脆弱性の核心は、すべての KARR 警報ユニットで使用される共有認証キーにあります。研究者らは、公式の KARR スマートフォン アプリケーションのコード内にこのユニバーサル キーが埋め込まれていることを発見しました。アプリをリバース エンジニアリングすることで、UCSD チームは有効な無線コマンドを模倣できる独自のソフトウェアを作成することができました。ユーザーが警報システムを表向き無効化している場合でも、デバイスは継続的に Bluetooth 信号をブロードキャストしてリッスンするため、ハッカーは簡単にシステムとペアリングできます。認証されると、攻撃者は車両の機能を操作するコマンドを発行できるようになります。さらに、この装置は車両の電源がオフになった後も約 10 分間作動し続けるため、日和見の窃盗犯が信号を傍受したり、車両のセキュリティ システムを作動させて侵入を促進したりする機会が与えられます。

3

開示とパッチ適用のタイムライン

修復までの道のりは長く、議論も多い。 UCSD の研究者は、2025 年 1 月に、KARR システムの親会社である Acrisure Protection Group に重大な脆弱性を初めて明らかにしました。欠陥の深刻さにも関わらず、同社はファームウェアのアップデートをリリースするまでに約 18 か月かかりました。 Acrisure Protection Group は、2026 年 7 月の報告日の前の月曜日、つまり研究者らが Defcon と Usenix のセキュリティ カンファレンスで研究結果を発表する予定の直前に、修正プログラムを正式に公開しました。同社は、現実世界の状況下ではこの脆弱性のリスクは低いと主張しているが、研究者らはこの主張に異議を唱えている。デモでは、単純なアプリを使用すると、権限のないユーザーが信号待ちで車のロックを解除したり、複数の車両を同時に妨害したりできることが示され、現実世界に重大な混乱が生じる可能性があることが証明されました。

4

業界への影響と消費者の意識

この事件は、ディーラーが設置するアフターマーケットアクセサリと車両のサイバーセキュリティとの間の緊張が高まっていることを浮き彫りにしています。 UCSD のステファン・サベージ氏を含む専門家は、この脆弱性は主要メーカーの制御範囲外に完全に存在するにもかかわらず、車両の基礎となるアーキテクチャの安全性に影響を与えるため、これを独特の危険な脅威であると述べています。消費者は、ウィンドウ ステッカーやダッシュボードの下の点滅ボタンの有無で識別できる KARR ハードウェアが車両に搭載されているかどうかを確認することをお勧めします。アクリシュアはアプリ、ウェブサイト、ディーラーのコミュニケーションチャネルを通じて顧客に通知していると主張しているが、同社はセキュリティハードウェアをまったく知らない可能性があるこれらの車両の二次所有者に連絡するための明確な戦略を提示していない。この透明性の欠如は、最新のコンピューター化された車両に統合されている断片化されたアフターマーケット コンポーネントのセキュリティ ライフサイクルを管理することの難しさを浮き彫りにしています。

The Balanced View

Supporting view

Acrisure Protection Groupは、この脆弱性は非常に複雑であり、ユーザーへのリスクは低いと述べ、顧客を保護するためのファームウェアアップデートを開発することで対応したと述べた。

Concerns & criticism

UCSDの研究者とセキュリティ専門家は、パッチ適用の18か月の遅れとユニバーサル認証キーが相まって、何百万もの疑いを持たないドライバーに対して深刻かつ軽減されない脅威を生み出していると強調している。

What's next

影響を受ける車両の所有者は、KARR Security アプリをダウンロードして、ファームウェアの更新プロセスを手動で開始する必要があります。セキュリティ研究者は、Defcon および Usenix カンファレンスでの今後のプレゼンテーションで、より広範な技術的詳細を共有することが期待されています。

📄 Sources

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group