TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By TechVaultHub 직원

캘리포니아 대학교 샌디에이고 연구진은 200만 대가 넘는 차량에 설치된 KARR 보안 시스템에 승인되지 않은 사용자가 원격으로 문을 열거나 시동을 끌 수 있는 심각한 취약점이 있다는 사실을 발견했습니다. 제조업체는 개발이 18개월 지연된 후 결함을 해결하기 위한 펌웨어 업데이트를 출시했습니다.

영향을 받는 장치
KARR 보안 시스템 애프터마켓 경보
예상 도달범위
미국 및 해외에서 200만 대 이상의 차량 보유
주요 취약점
Bluetooth 펌웨어의 공유 범용 인증 키
디스커버리팀
Aaron Schulman 교수가 이끄는 UC San Diego 연구진
확인
이 특정 사건을 보도하는 독립 매체 1곳에서 확인함
1

보안 실패의 범위

캘리포니아 대학교 샌디에이고 캠퍼스의 보안 연구원들은 자동차 판매점에서 종종 설치하는 애프터마켓 자동차 경보기인 KARR 보안 시스템에서 중대한 결함을 발견했습니다. 팀은 현재 도로를 운행하는 200만 대 이상의 차량에 이러한 장치가 장착되어 있다고 추정하며, 그 중 다수는 차량 소유자의 명시적인 요청이나 인지 없이 설치된 것입니다. 이러한 시스템은 자동차의 민감한 전자 부품에 연결되는 경우가 많기 때문에 취약점으로 인해 악의적인 행위자가 다양한 침입 작업을 수행할 수 있습니다. 블루투스 범위 내의 해커는 조명과 경적을 울리고, 차량 도어를 잠금 해제하고, 심지어 엔진 시동을 막아 차량을 효과적으로 마비시킬 수도 있습니다. 연구원들은 많은 자동차 소유자가 장치가 설치되어 있다는 사실조차 모르고 재산을 보호하기 위한 사전 조치를 취할 수 없기 때문에 이러한 상황이 특히 위험하다고 강조했습니다.

2

기술적 근본 원인 분석

보안 취약점의 핵심은 모든 KARR 경보 장치에서 사용되는 공유 인증 키에 있습니다. 연구원들은 공식 KARR 스마트폰 애플리케이션의 코드에 내장된 이 범용 키를 발견했습니다. UCSD 팀은 앱을 리버스 엔지니어링함으로써 유효한 무선 명령을 모방할 수 있는 자체 소프트웨어를 만들 수 있었습니다. 사용자가 경보 시스템을 표면적으로 비활성화한 경우에도 장치는 Bluetooth 신호를 지속적으로 브로드캐스팅하고 수신하기 때문에 해커가 시스템과 쉽게 페어링할 수 있습니다. 일단 인증되면 공격자는 차량의 기능을 조작하기 위한 명령을 내릴 수 있습니다. 또한 이 장치는 차량의 전원이 꺼진 후에도 약 10분 동안 활성 상태를 유지하므로 기회를 노리는 도둑이 신호를 가로채거나 차량의 보안 시스템을 작동시켜 쉽게 진입할 수 있는 기회를 제공합니다.

3

공개 및 패치 타임라인

문제 해결을 향한 길은 길고 논쟁의 여지가 있었습니다. UCSD 연구원들은 2025년 1월 KARR 시스템의 모회사인 Acrisure Protection Group에 심각한 취약점을 처음 공개했습니다. 결함의 심각성에도 불구하고 회사가 펌웨어 업데이트를 출시하는 데 약 18개월이 걸렸습니다. Acrisure Protection Group은 연구원들이 Defcon 및 Usenix 보안 컨퍼런스에서 결과를 발표하기 직전인 2026년 7월 보고 날짜 이전 월요일에 공식적으로 수정 사항을 출시했습니다. 회사는 이 취약점이 실제 상황에서는 위험이 낮다고 주장하며, 연구자들은 이 주장에 대해 이의를 제기하고 있습니다. 시연을 통해 간단한 앱을 통해 승인되지 않은 사용자가 신호등에서 자동차의 잠금을 해제하거나 여러 차량을 동시에 방해할 수 있다는 사실이 입증되어 실제 세계에 심각한 혼란을 가져올 가능성이 있음이 입증되었습니다.

4

업계 시사점 및 소비자 인식

이번 사건은 대리점에서 설치한 애프터마켓 액세서리와 차량 사이버 보안 사이의 긴장이 고조되고 있음을 강조합니다. UCSD의 Stefan Savage를 포함한 전문가들은 취약점이 전적으로 주요 제조업체의 통제 범위를 벗어나 존재하면서도 차량의 기본 아키텍처의 안전에 영향을 미치기 때문에 이를 독특하고 위험한 위협으로 묘사했습니다. 소비자는 차량에 창 스티커나 대시보드 아래에 깜박이는 버튼이 있는지 확인하는 KARR 하드웨어가 있는지 확인하는 것이 좋습니다. Acrisure는 앱, 웹사이트, 딜러 커뮤니케이션 채널을 통해 고객에게 알리고 있다고 주장하지만 보안 하드웨어를 전혀 인식하지 못하는 차량의 2차 소유자에게 접근하기 위한 명확한 전략을 제공하지 않았습니다. 이러한 투명성 부족은 현대식 컴퓨터 차량에 통합된 단편화된 애프터마켓 구성 요소의 보안 수명주기를 관리하는 데 어려움이 있음을 강조합니다.

The Balanced View

Supporting view

Acrisure Protection Group은 취약점이 매우 복잡하고 사용자에게 낮은 위험을 초래하며 고객을 보호하기 위해 펌웨어 업데이트를 개발하여 대응했다고 밝혔습니다.

Concerns & criticism

UCSD 연구원과 보안 전문가들은 범용 인증 키와 결합된 18개월의 패치 지연이 의심하지 않는 수백만 명의 운전자에게 심각하고 완화되지 않는 위협을 야기한다고 강조합니다.

What's next

영향을 받는 차량 소유자는 KARR 보안 앱을 다운로드하여 펌웨어 업데이트 프로세스를 수동으로 시작해야 합니다. 보안 연구원들은 Defcon 및 Usenix 컨퍼런스에서 예정된 프레젠테이션을 통해 보다 광범위한 기술 세부 사항을 공유할 것으로 예상됩니다.

📄 Sources

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group