ಕ್ಯಾಲಿಫೋರ್ನಿಯಾ ವಿಶ್ವವಿದ್ಯಾಲಯದ ಸ್ಯಾನ್ ಡಿಯಾಗೋ ಸಂಶೋಧಕರು ಎರಡು ಮಿಲಿಯನ್ ವಾಹನಗಳಲ್ಲಿ ಸ್ಥಾಪಿಸಲಾದ KARR ಭದ್ರತಾ ವ್ಯವಸ್ಥೆಯು ಅನಧಿಕೃತ ಬಳಕೆದಾರರಿಗೆ ರಿಮೋಟ್ ಆಗಿ ಬಾಗಿಲುಗಳನ್ನು ಅನ್ಲಾಕ್ ಮಾಡಲು ಅಥವಾ ದಹನವನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಲು ಅನುಮತಿಸುವ ನಿರ್ಣಾಯಕ ದುರ್ಬಲತೆಯನ್ನು ಹೊಂದಿದೆ ಎಂದು ಕಂಡುಹಿಡಿದಿದೆ. ಅಭಿವೃದ್ಧಿಯಲ್ಲಿ 18 ತಿಂಗಳ ವಿಳಂಬದ ನಂತರ ದೋಷವನ್ನು ಪರಿಹರಿಸಲು ತಯಾರಕರು ಫರ್ಮ್ವೇರ್ ನವೀಕರಣವನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿದ್ದಾರೆ.
ಭದ್ರತಾ ವೈಫಲ್ಯದ ವ್ಯಾಪ್ತಿ
ಕ್ಯಾಲಿಫೋರ್ನಿಯಾ ಸ್ಯಾನ್ ಡಿಯಾಗೋ ವಿಶ್ವವಿದ್ಯಾನಿಲಯದ ಭದ್ರತಾ ಸಂಶೋಧಕರು KARR ಭದ್ರತಾ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ಗಮನಾರ್ಹ ನ್ಯೂನತೆಯನ್ನು ಕಂಡುಹಿಡಿದಿದ್ದಾರೆ, ಇದು ಆಟೋಮೋಟಿವ್ ಡೀಲರ್ಶಿಪ್ಗಳಿಂದ ಹೆಚ್ಚಾಗಿ ಸ್ಥಾಪಿಸಲಾದ ಆಫ್ಟರ್ಮಾರ್ಕೆಟ್ ಕಾರ್ ಅಲಾರ್ಮ್ ಆಗಿದೆ. ಪ್ರಸ್ತುತ ರಸ್ತೆಯಲ್ಲಿರುವ 2 ಮಿಲಿಯನ್ಗಿಂತಲೂ ಹೆಚ್ಚು ವಾಹನಗಳು ಈ ಸಾಧನಗಳೊಂದಿಗೆ ಸಜ್ಜುಗೊಂಡಿವೆ ಎಂದು ತಂಡವು ಅಂದಾಜಿಸಿದೆ, ಇವುಗಳಲ್ಲಿ ಹೆಚ್ಚಿನವುಗಳನ್ನು ವಾಹನದ ಮಾಲೀಕರ ಎಕ್ಸ್ಪ್ರೆಸ್ ವಿನಂತಿ ಅಥವಾ ಜ್ಞಾನವಿಲ್ಲದೆ ಸ್ಥಾಪಿಸಲಾಗಿದೆ. ಈ ವ್ಯವಸ್ಥೆಗಳು ಆಗಾಗ್ಗೆ ಕಾರಿನ ಸೂಕ್ಷ್ಮ ಎಲೆಕ್ಟ್ರಾನಿಕ್ ಘಟಕಗಳಿಗೆ ತಂತಿಯಾಗಿರುವುದರಿಂದ, ದುರ್ಬಲತೆಯು ಕೆಟ್ಟ ನಟರಿಗೆ ವಿವಿಧ ಒಳನುಗ್ಗುವ ಕ್ರಿಯೆಗಳನ್ನು ನಿರ್ವಹಿಸುವ ಸಾಮರ್ಥ್ಯವನ್ನು ನೀಡುತ್ತದೆ. ಬ್ಲೂಟೂತ್ ವ್ಯಾಪ್ತಿಯಲ್ಲಿರುವ ಹ್ಯಾಕರ್ಗಳು ಲೈಟ್ಗಳು ಮತ್ತು ಹಾರ್ನ್ಗಳನ್ನು ಪ್ರಚೋದಿಸಬಹುದು, ವಾಹನದ ಬಾಗಿಲುಗಳನ್ನು ಅನ್ಲಾಕ್ ಮಾಡಬಹುದು ಅಥವಾ ಎಂಜಿನ್ ಅನ್ನು ಪ್ರಾರಂಭಿಸುವುದನ್ನು ತಡೆಯಬಹುದು, ಪರಿಣಾಮಕಾರಿಯಾಗಿ ವಾಹನವನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಬಹುದು. ಈ ಪರಿಸ್ಥಿತಿಯು ವಿಶೇಷವಾಗಿ ಅಪಾಯಕಾರಿ ಎಂದು ಸಂಶೋಧಕರು ಹೈಲೈಟ್ ಮಾಡಿದ್ದಾರೆ ಏಕೆಂದರೆ ಅನೇಕ ಕಾರು ಮಾಲೀಕರಿಗೆ ಸಾಧನವನ್ನು ಸ್ಥಾಪಿಸಲಾಗಿದೆ ಎಂದು ತಿಳಿದಿಲ್ಲ, ಇದರಿಂದಾಗಿ ಅವರು ತಮ್ಮ ಆಸ್ತಿಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಲು ಪೂರ್ವಭಾವಿ ಕ್ರಮಗಳನ್ನು ತೆಗೆದುಕೊಳ್ಳಲು ಸಾಧ್ಯವಾಗುವುದಿಲ್ಲ.
ತಾಂತ್ರಿಕ ಮೂಲ ಕಾರಣ ವಿಶ್ಲೇಷಣೆ
ಎಲ್ಲಾ KARR ಅಲಾರಾಂ ಯೂನಿಟ್ಗಳಲ್ಲಿ ಬಳಸಲಾದ ಹಂಚಿದ ದೃಢೀಕರಣ ಕೀಲಿಯಲ್ಲಿ ಭದ್ರತಾ ದುರ್ಬಲತೆಯ ತಿರುಳು ಇರುತ್ತದೆ. ಅಧಿಕೃತ KARR ಸ್ಮಾರ್ಟ್ಫೋನ್ ಅಪ್ಲಿಕೇಶನ್ನ ಕೋಡ್ನಲ್ಲಿ ಹುದುಗಿರುವ ಈ ಸಾರ್ವತ್ರಿಕ ಕೀಲಿಯನ್ನು ಸಂಶೋಧಕರು ಕಂಡುಹಿಡಿದಿದ್ದಾರೆ. ಅಪ್ಲಿಕೇಶನ್ ಅನ್ನು ರಿವರ್ಸ್-ಎಂಜಿನಿಯರಿಂಗ್ ಮಾಡುವ ಮೂಲಕ, UCSD ತಂಡವು ಮಾನ್ಯವಾದ ರೇಡಿಯೊ ಆಜ್ಞೆಗಳನ್ನು ಅನುಕರಿಸುವ ಸಾಮರ್ಥ್ಯವನ್ನು ಹೊಂದಿರುವ ತಮ್ಮದೇ ಆದ ಸಾಫ್ಟ್ವೇರ್ ಅನ್ನು ರಚಿಸಲು ಸಾಧ್ಯವಾಯಿತು. ಸಾಧನಗಳು ನಿರಂತರವಾಗಿ ಬ್ಲೂಟೂತ್ ಸಿಗ್ನಲ್ಗಳನ್ನು ಪ್ರಸಾರ ಮಾಡುತ್ತವೆ ಮತ್ತು ಕೇಳುತ್ತವೆ-ಬಳಕೆದಾರರಿಂದ ಅಲಾರ್ಮ್ ಸಿಸ್ಟಮ್ ಮೇಲ್ನೋಟಕ್ಕೆ ನಿಷ್ಕ್ರಿಯಗೊಂಡಾಗಲೂ ಸಹ-ಹ್ಯಾಕರ್ ಸುಲಭವಾಗಿ ಸಿಸ್ಟಮ್ನೊಂದಿಗೆ ಜೋಡಿಸಬಹುದು. ಒಮ್ಮೆ ದೃಢೀಕರಿಸಿದ ನಂತರ, ದಾಳಿಕೋರನು ವಾಹನದ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಕುಶಲತೆಯಿಂದ ನಿರ್ವಹಿಸಲು ಆಜ್ಞೆಗಳನ್ನು ನೀಡಬಹುದು. ಇದಲ್ಲದೆ, ವಾಹನವು ಪವರ್ಡೌನ್ ಆದ ನಂತರ ಸುಮಾರು ಹತ್ತು ನಿಮಿಷಗಳ ಕಾಲ ಸಾಧನಗಳು ಸಕ್ರಿಯವಾಗಿರುತ್ತವೆ, ಅವಕಾಶವಾದಿ ಕಳ್ಳರಿಗೆ ಸಿಗ್ನಲ್ಗಳನ್ನು ಪ್ರತಿಬಂಧಿಸಲು ಅಥವಾ ಪ್ರವೇಶವನ್ನು ಸುಲಭಗೊಳಿಸಲು ಕಾರಿನ ಭದ್ರತಾ ವ್ಯವಸ್ಥೆಯನ್ನು ಪ್ರಚೋದಿಸಲು ಅವಕಾಶದ ಕಿಟಕಿಯನ್ನು ಒದಗಿಸುತ್ತದೆ.
ಬಹಿರಂಗಪಡಿಸುವಿಕೆ ಮತ್ತು ಪ್ಯಾಚಿಂಗ್ ಟೈಮ್ಲೈನ್
ಪರಿಹಾರದ ಮಾರ್ಗವು ಸುದೀರ್ಘ ಮತ್ತು ವಿವಾದಾಸ್ಪದವಾಗಿದೆ. UCSD ಸಂಶೋಧಕರು ಮೊದಲು ಜನವರಿ 2025 ರಲ್ಲಿ KARR ಸಿಸ್ಟಮ್ನ ಮೂಲ ಕಂಪನಿಯಾದ Acrisure ಪ್ರೊಟೆಕ್ಷನ್ ಗ್ರೂಪ್ಗೆ ನಿರ್ಣಾಯಕ ದುರ್ಬಲತೆಯನ್ನು ಬಹಿರಂಗಪಡಿಸಿದರು. ದೋಷದ ತೀವ್ರತೆಯ ಹೊರತಾಗಿಯೂ, ಕಂಪನಿಯು ಫರ್ಮ್ವೇರ್ ನವೀಕರಣವನ್ನು ಬಿಡುಗಡೆ ಮಾಡಲು ಸುಮಾರು 18 ತಿಂಗಳುಗಳನ್ನು ತೆಗೆದುಕೊಂಡಿತು. ಅಕ್ರಿಶರ್ ಪ್ರೊಟೆಕ್ಷನ್ ಗ್ರೂಪ್ ಜುಲೈ 2026 ರ ವರದಿ ಮಾಡುವ ದಿನಾಂಕದ ಮೊದಲು ಸೋಮವಾರ ಅಧಿಕೃತವಾಗಿ ಫಿಕ್ಸ್ ಅನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿತು, ಸಂಶೋಧಕರು ಡೆಫ್ಕಾನ್ ಮತ್ತು ಯುಸೆನಿಕ್ಸ್ ಭದ್ರತಾ ಸಮ್ಮೇಳನಗಳಲ್ಲಿ ತಮ್ಮ ಸಂಶೋಧನೆಗಳನ್ನು ಪ್ರಸ್ತುತಪಡಿಸಲು ಸ್ವಲ್ಪ ಸಮಯದ ಮೊದಲು. ನೈಜ-ಪ್ರಪಂಚದ ಪರಿಸ್ಥಿತಿಗಳಲ್ಲಿ ದುರ್ಬಲತೆಯು ಕಡಿಮೆ ಅಪಾಯವನ್ನು ಒದಗಿಸುತ್ತದೆ ಎಂದು ಕಂಪನಿಯು ನಿರ್ವಹಿಸುತ್ತದೆ, ಸಂಶೋಧಕರು ಸ್ಪರ್ಧಿಸುತ್ತಾರೆ. ಒಂದು ಸರಳವಾದ ಅಪ್ಲಿಕೇಶನ್ ಅನಧಿಕೃತ ಬಳಕೆದಾರರಿಗೆ ಸ್ಟಾಪ್ಲೈಟ್ನಲ್ಲಿ ಕಾರನ್ನು ಅನ್ಲಾಕ್ ಮಾಡಲು ಅಥವಾ ಏಕಕಾಲದಲ್ಲಿ ವಾಹನಗಳ ಸಮೂಹವನ್ನು ಹಾಳುಮಾಡಲು ಅನುವು ಮಾಡಿಕೊಡುತ್ತದೆ, ಇದು ಗಮನಾರ್ಹವಾದ ನೈಜ-ಪ್ರಪಂಚದ ಅಡಚಣೆಯ ಸಾಮರ್ಥ್ಯವನ್ನು ಸಾಬೀತುಪಡಿಸುತ್ತದೆ ಎಂದು ಪ್ರದರ್ಶನಗಳು ತೋರಿಸಿವೆ.
ಉದ್ಯಮದ ಪರಿಣಾಮಗಳು ಮತ್ತು ಗ್ರಾಹಕರ ಜಾಗೃತಿ
ಈ ಘಟನೆಯು ಡೀಲರ್ಶಿಪ್-ಸ್ಥಾಪಿತ ಆಫ್ಟರ್ಮಾರ್ಕೆಟ್ ಬಿಡಿಭಾಗಗಳು ಮತ್ತು ವಾಹನದ ಸೈಬರ್ ಸುರಕ್ಷತೆಯ ನಡುವೆ ಹೆಚ್ಚುತ್ತಿರುವ ಉದ್ವೇಗವನ್ನು ಎತ್ತಿ ತೋರಿಸುತ್ತದೆ. UCSD ಯ ಸ್ಟೀಫನ್ ಸ್ಯಾವೇಜ್ ಸೇರಿದಂತೆ ತಜ್ಞರು ಇದನ್ನು ವಿಶಿಷ್ಟವಾದ ಅಪಾಯಕಾರಿ ಬೆದರಿಕೆ ಎಂದು ವಿವರಿಸಿದ್ದಾರೆ ಏಕೆಂದರೆ ದುರ್ಬಲತೆಯು ಪ್ರಾಥಮಿಕ ತಯಾರಕರ ನಿಯಂತ್ರಣದ ಹೊರಗೆ ಸಂಪೂರ್ಣವಾಗಿ ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ, ಆದರೆ ವಾಹನದ ಆಧಾರವಾಗಿರುವ ವಾಸ್ತುಶಿಲ್ಪದ ಸುರಕ್ಷತೆಯ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುತ್ತದೆ. ಗ್ರಾಹಕರು ತಮ್ಮ ವಾಹನಗಳನ್ನು KARR ಹಾರ್ಡ್ವೇರ್ಗಾಗಿ ಪರಿಶೀಲಿಸಲು ಪ್ರೋತ್ಸಾಹಿಸಲಾಗುತ್ತದೆ, ಇದನ್ನು ವಿಂಡೋ ಸ್ಟಿಕ್ಕರ್ಗಳಿಂದ ಗುರುತಿಸಲಾಗುತ್ತದೆ ಅಥವಾ ಡ್ಯಾಶ್ಬೋರ್ಡ್ನ ಕೆಳಗೆ ಮಿಟುಕಿಸುವ ಬಟನ್ ಇರುತ್ತದೆ. ತನ್ನ ಅಪ್ಲಿಕೇಶನ್, ವೆಬ್ಸೈಟ್ ಮತ್ತು ಡೀಲರ್ ಸಂವಹನ ಚಾನೆಲ್ಗಳ ಮೂಲಕ ಗ್ರಾಹಕರಿಗೆ ಸೂಚನೆ ನೀಡುತ್ತಿದೆ ಎಂದು Acrisure ಹೇಳಿಕೊಂಡರೂ, ಭದ್ರತಾ ಯಂತ್ರಾಂಶದ ಬಗ್ಗೆ ಸಂಪೂರ್ಣವಾಗಿ ತಿಳಿದಿಲ್ಲದ ಈ ವಾಹನಗಳ ದ್ವಿತೀಯ ಮಾಲೀಕರನ್ನು ತಲುಪಲು ಕಂಪನಿಯು ಸ್ಪಷ್ಟವಾದ ಕಾರ್ಯತಂತ್ರವನ್ನು ಒದಗಿಸಿಲ್ಲ. ಈ ಪಾರದರ್ಶಕತೆಯ ಕೊರತೆಯು ಆಧುನಿಕ, ಗಣಕೀಕೃತ ವಾಹನಗಳಲ್ಲಿ ಸಂಯೋಜಿಸಲ್ಪಟ್ಟ ವಿಭಜಿತ ಆಫ್ಟರ್ಮಾರ್ಕೆಟ್ ಘಟಕಗಳಿಗೆ ಭದ್ರತಾ ಜೀವನಚಕ್ರವನ್ನು ನಿರ್ವಹಿಸುವ ತೊಂದರೆಯನ್ನು ಒತ್ತಿಹೇಳುತ್ತದೆ.
⚖ The Balanced View
Supporting view
ಅಕ್ರಿಶರ್ ಪ್ರೊಟೆಕ್ಷನ್ ಗ್ರೂಪ್ ದುರ್ಬಲತೆಯು ಹೆಚ್ಚು ಸಂಕೀರ್ಣವಾಗಿದೆ ಮತ್ತು ಬಳಕೆದಾರರಿಗೆ ಕಡಿಮೆ ಅಪಾಯವನ್ನು ಉಂಟುಮಾಡುತ್ತದೆ ಎಂದು ಹೇಳಿದೆ, ಅವರು ಗ್ರಾಹಕರನ್ನು ರಕ್ಷಿಸಲು ಫರ್ಮ್ವೇರ್ ನವೀಕರಣವನ್ನು ಅಭಿವೃದ್ಧಿಪಡಿಸುವ ಮೂಲಕ ಪ್ರತಿಕ್ರಿಯಿಸಿದ್ದಾರೆ.
Concerns & criticism
ಯುಸಿಎಸ್ಡಿ ಸಂಶೋಧಕರು ಮತ್ತು ಭದ್ರತಾ ತಜ್ಞರು, ಪ್ಯಾಚಿಂಗ್ನಲ್ಲಿನ 18-ತಿಂಗಳ ವಿಳಂಬವು ಸಾರ್ವತ್ರಿಕ ದೃಢೀಕರಣ ಕೀಲಿಯೊಂದಿಗೆ ಸಂಯೋಜಿಸಲ್ಪಟ್ಟಿದೆ ಎಂದು ಒತ್ತಿಹೇಳುತ್ತದೆ, ಇದು ಲಕ್ಷಾಂತರ ಅನುಮಾನಾಸ್ಪದ ಚಾಲಕರಿಗೆ ತೀವ್ರವಾದ, ತಗ್ಗಿಸಲಾಗದ ಬೆದರಿಕೆಯನ್ನು ಸೃಷ್ಟಿಸುತ್ತದೆ.
→What's next
ಫರ್ಮ್ವೇರ್ ಅಪ್ಡೇಟ್ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಹಸ್ತಚಾಲಿತವಾಗಿ ಪ್ರಾರಂಭಿಸಲು ಬಾಧಿತ ವಾಹನ ಮಾಲೀಕರು KARR ಸೆಕ್ಯುರಿಟಿ ಅಪ್ಲಿಕೇಶನ್ ಅನ್ನು ಡೌನ್ಲೋಡ್ ಮಾಡಬೇಕು. ಭದ್ರತಾ ಸಂಶೋಧಕರು ತಮ್ಮ ಮುಂಬರುವ ಪ್ರಸ್ತುತಿಗಳಲ್ಲಿ Defcon ಮತ್ತು Usenix ಸಮ್ಮೇಳನಗಳಲ್ಲಿ ಹೆಚ್ಚು ವ್ಯಾಪಕವಾದ ತಾಂತ್ರಿಕ ವಿವರಗಳನ್ನು ಹಂಚಿಕೊಳ್ಳುವ ನಿರೀಕ್ಷೆಯಿದೆ.