TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By TechVaultHub സ്റ്റാഫ്

രണ്ട് ദശലക്ഷത്തിലധികം വാഹനങ്ങളിൽ സ്ഥാപിച്ചിട്ടുള്ള കെഎആർആർ സെക്യൂരിറ്റി സിസ്റ്റത്തിൽ, വിദൂരമായി വാതിലുകൾ അൺലോക്ക് ചെയ്യാനോ ഇഗ്നിഷൻ പ്രവർത്തന രഹിതമാക്കാനോ അനധികൃത ഉപയോക്താക്കളെ അനുവദിക്കുന്ന നിർണായക അപകടസാധ്യത അടങ്ങിയിട്ടുണ്ടെന്ന് കാലിഫോർണിയ സർവകലാശാലയിലെ സാൻ ഡീഗോ ഗവേഷകർ കണ്ടെത്തി. വികസനത്തിൽ 18 മാസത്തെ കാലതാമസത്തിന് ശേഷം നിർമ്മാതാവ് ഒരു ഫേംവെയർ അപ്ഡേറ്റ് പുറത്തിറക്കി.

ബാധിച്ച ഉപകരണങ്ങൾ
KARR സുരക്ഷാ സിസ്റ്റം ആഫ്റ്റർ മാർക്കറ്റ് അലാറങ്ങൾ
കണക്കാക്കിയ എത്തിച്ചേരൽ
യുഎസിലും വിദേശത്തുമായി 2 ദശലക്ഷത്തിലധികം വാഹനങ്ങൾ
പ്രാഥമിക ദുർബലത
ബ്ലൂടൂത്ത് ഫേംവെയറിൽ സാർവത്രിക പ്രാമാണീകരണ കീ പങ്കിട്ടു
ഡിസ്കവറി ടീം
പ്രൊഫസർ ആരോൺ ഷുൽമാൻ്റെ നേതൃത്വത്തിലുള്ള യുസി സാൻ ഡീഗോ ഗവേഷകർ
സ്ഥിരീകരണം
ഈ നിർദ്ദിഷ്‌ട ഇവൻ്റിനെക്കുറിച്ച് ഒരു സ്വതന്ത്ര ഔട്ട്‌ലെറ്റ് റിപ്പോർട്ടിംഗ് സ്ഥിരീകരിച്ചു
1

സുരക്ഷാ പരാജയത്തിൻ്റെ വ്യാപ്തി

കാലിഫോർണിയ സാൻ ഡീഗോ സർവകലാശാലയിലെ സുരക്ഷാ ഗവേഷകർ, ഓട്ടോമോട്ടീവ് ഡീലർഷിപ്പുകൾ പലപ്പോഴും ഇൻസ്റ്റാൾ ചെയ്യുന്ന ആഫ്റ്റർ മാർക്കറ്റ് കാർ അലാറമായ KARR സെക്യൂരിറ്റി സിസ്റ്റത്തിൽ കാര്യമായ പിഴവ് കണ്ടെത്തി. നിലവിൽ നിരത്തിലുള്ള 2 ദശലക്ഷത്തിലധികം വാഹനങ്ങളിൽ ഈ ഉപകരണങ്ങൾ സജ്ജീകരിച്ചിട്ടുണ്ടെന്ന് സംഘം കണക്കാക്കുന്നു, അവയിൽ പലതും വാഹന ഉടമയുടെ എക്സ്പ്രസ് അഭ്യർത്ഥനയോ അറിവോ ഇല്ലാതെ ഇൻസ്റ്റാൾ ചെയ്തവയാണ്. കാറിൻ്റെ സെൻസിറ്റീവ് ഇലക്‌ട്രോണിക് ഘടകങ്ങളിലേക്ക് ഈ സംവിധാനങ്ങൾ ഇടയ്‌ക്കിടെ വയർ ചെയ്‌തിരിക്കുന്നതിനാൽ, അപകടസാധ്യത മോശം അഭിനേതാക്കൾക്ക് വൈവിധ്യമാർന്ന നുഴഞ്ഞുകയറ്റ പ്രവർത്തനങ്ങൾ നടത്താനുള്ള കഴിവ് നൽകുന്നു. ബ്ലൂടൂത്ത് ശ്രേണിയിലുള്ള ഹാക്കർമാർക്ക് ലൈറ്റുകളും ഹോണുകളും പ്രവർത്തനക്ഷമമാക്കാനും വാഹനത്തിൻ്റെ ഡോറുകൾ അൺലോക്ക് ചെയ്യാനും അല്ലെങ്കിൽ എഞ്ചിൻ സ്റ്റാർട്ട് ചെയ്യുന്നതിൽ നിന്ന് തടയാനും വാഹനത്തെ ഫലപ്രദമായി തളർത്താനും കഴിയും. ഈ സാഹചര്യം പ്രത്യേകിച്ച് അപകടകരമാണെന്ന് ഗവേഷകർ ഉയർത്തിക്കാട്ടുന്നു, കാരണം പല കാർ ഉടമകൾക്കും ഉപകരണം ഇൻസ്റ്റാൾ ചെയ്തിട്ടുണ്ടെന്ന് പോലും അറിയില്ല, ഇത് അവരുടെ സ്വത്ത് സുരക്ഷിതമാക്കാൻ സജീവമായ നടപടികൾ സ്വീകരിക്കാൻ അവർക്ക് കഴിയില്ല.

2

സാങ്കേതിക മൂലകാരണ വിശകലനം

എല്ലാ KARR അലാറം യൂണിറ്റുകളിലും ഉപയോഗിക്കുന്ന പങ്കിട്ട പ്രാമാണീകരണ കീയിലാണ് സുരക്ഷാ അപകടത്തിൻ്റെ കാതൽ. ഔദ്യോഗിക KARR സ്മാർട്ട്‌ഫോൺ ആപ്ലിക്കേഷൻ്റെ കോഡിനുള്ളിൽ ഉൾച്ചേർത്ത ഈ സാർവത്രിക കീ ഗവേഷകർ കണ്ടെത്തി. ആപ്പ് റിവേഴ്‌സ് എഞ്ചിനീയറിംഗ് ചെയ്യുന്നതിലൂടെ, സാധുവായ റേഡിയോ കമാൻഡുകൾ അനുകരിക്കാൻ കഴിവുള്ള സ്വന്തം സോഫ്‌റ്റ്‌വെയർ സൃഷ്ടിക്കാൻ UCSD ടീമിന് കഴിഞ്ഞു. ഉപാധികൾ തുടർച്ചയായി ബ്ലൂടൂത്ത് സിഗ്നലുകൾ പ്രക്ഷേപണം ചെയ്യുകയും കേൾക്കുകയും ചെയ്യുന്നതിനാൽ-അലാറം സിസ്റ്റം ഉപയോക്താവ് നിർജ്ജീവമാക്കിയാലും- ഒരു ഹാക്കർക്ക് സിസ്റ്റവുമായി എളുപ്പത്തിൽ ജോടിയാക്കാനാകും. പരിശോധിച്ചുറപ്പിച്ചുകഴിഞ്ഞാൽ, വാഹനത്തിൻ്റെ സവിശേഷതകൾ കൈകാര്യം ചെയ്യാൻ ആക്രമണകാരിക്ക് കമാൻഡുകൾ നൽകാനാകും. കൂടാതെ, വാഹനം പവർ ഓഫ് ചെയ്തതിന് ശേഷം ഏകദേശം പത്ത് മിനിറ്റോളം ഉപകരണങ്ങൾ സജീവമായി തുടരും, ഇത് അവസരവാദികളായ കള്ളന്മാർക്ക് സിഗ്നലുകൾ തടസ്സപ്പെടുത്തുന്നതിനോ അല്ലെങ്കിൽ പ്രവേശനം സുഗമമാക്കുന്നതിന് കാറിൻ്റെ സുരക്ഷാ സംവിധാനങ്ങൾ പ്രവർത്തനക്ഷമമാക്കുന്നതിനോ അവസരമൊരുക്കുന്നു.

3

വെളിപ്പെടുത്തലും പാച്ചിംഗും ടൈംലൈൻ

പരിഹാരത്തിലേക്കുള്ള പാത ദീർഘവും വിവാദപരവുമാണ്. 2025 ജനുവരിയിൽ KARR സിസ്റ്റത്തിൻ്റെ മാതൃ കമ്പനിയായ Acrisure Protection Group-ന് ഗുരുതരമായ അപകടസാധ്യത UCSD ഗവേഷകർ ആദ്യം വെളിപ്പെടുത്തി. പിഴവിൻ്റെ തീവ്രത ഉണ്ടായിരുന്നിട്ടും, ഒരു ഫേംവെയർ അപ്‌ഡേറ്റ് പുറത്തിറക്കാൻ കമ്പനി ഏകദേശം 18 മാസമെടുത്തു. Defcon, Usenix സെക്യൂരിറ്റി കോൺഫറൻസുകളിൽ ഗവേഷകർ അവരുടെ കണ്ടെത്തലുകൾ അവതരിപ്പിക്കുന്നതിന് തൊട്ടുമുമ്പ്, ജൂലൈ 2026 റിപ്പോർട്ടിംഗ് തീയതിക്ക് മുമ്പുള്ള തിങ്കളാഴ്ച അക്രിഷർ പ്രൊട്ടക്ഷൻ ഗ്രൂപ്പ് ഔദ്യോഗികമായി പരിഹാരം അവതരിപ്പിച്ചു. ഗവേഷകർ മത്സരിക്കുന്ന അവകാശവാദം, യഥാർത്ഥ ലോക സാഹചര്യങ്ങളിൽ അപകടസാധ്യത കുറവാണെന്ന് കമ്പനി വാദിക്കുന്നു. സ്റ്റോപ്പ്ലൈറ്റിൽ ഒരു കാർ അൺലോക്ക് ചെയ്യാനോ വാഹനങ്ങളുടെ ഒരു കൂട്ടത്തെ ഒരേസമയം അട്ടിമറിക്കാനോ ഒരു അനധികൃത ഉപയോക്താവിനെ അനുവദിക്കാൻ ഒരു ലളിതമായ ആപ്പിന് കഴിയുമെന്ന് പ്രകടനങ്ങൾ കാണിച്ചു, ഇത് യഥാർത്ഥ ലോകത്തെ കാര്യമായ തടസ്സത്തിനുള്ള സാധ്യത തെളിയിക്കുന്നു.

4

വ്യവസായ പ്രത്യാഘാതങ്ങളും ഉപഭോക്തൃ അവബോധവും

ഡീലർഷിപ്പ് ഇൻസ്റ്റാൾ ചെയ്ത ആഫ്റ്റർ മാർക്കറ്റ് ആക്‌സസറികളും വാഹന സൈബർ സുരക്ഷയും തമ്മിലുള്ള വർദ്ധിച്ചുവരുന്ന പിരിമുറുക്കം ഈ സംഭവം എടുത്തുകാണിക്കുന്നു. യുസിഎസ്‌ഡിയിലെ സ്റ്റെഫാൻ സാവേജ് ഉൾപ്പെടെയുള്ള വിദഗ്‌ധർ ഇതിനെ ഒരു അദ്വിതീയ അപകടകരമായ ഭീഷണിയായി വിശേഷിപ്പിച്ചു, കാരണം അപകടസാധ്യത പൂർണ്ണമായും പ്രാഥമിക നിർമ്മാതാവിൻ്റെ നിയന്ത്രണത്തിന് പുറത്താണ്, എന്നിട്ടും വാഹനത്തിൻ്റെ അടിസ്ഥാന ഘടനയുടെ സുരക്ഷയെ ബാധിക്കുന്നു. വിൻഡോ സ്റ്റിക്കറുകൾ അല്ലെങ്കിൽ ഡാഷ്‌ബോർഡിന് താഴെ മിന്നുന്ന ബട്ടണിൻ്റെ സാന്നിധ്യമുള്ള KARR ഹാർഡ്‌വെയറിനായി അവരുടെ വാഹനങ്ങൾ പരിശോധിക്കാൻ ഉപഭോക്താക്കളെ പ്രോത്സാഹിപ്പിക്കുന്നു. തങ്ങളുടെ ആപ്പ്, വെബ്‌സൈറ്റ്, ഡീലർ കമ്മ്യൂണിക്കേഷൻ ചാനലുകൾ എന്നിവ വഴി ഉപഭോക്താക്കളെ അറിയിക്കുകയാണെന്ന് Acrisure അവകാശപ്പെടുമ്പോൾ, സുരക്ഷാ ഹാർഡ്‌വെയറിനെ കുറിച്ച് പൂർണ്ണമായി അറിയാത്ത ഈ വാഹനങ്ങളുടെ ദ്വിതീയ ഉടമകളിലേക്ക് എത്തുന്നതിനുള്ള വ്യക്തമായ തന്ത്രം കമ്പനി നൽകിയിട്ടില്ല. ഈ സുതാര്യതയുടെ അഭാവം ആധുനികവും കമ്പ്യൂട്ടറൈസ്ഡ് വാഹനങ്ങളുമായി സംയോജിപ്പിച്ചിരിക്കുന്ന വിഘടിച്ച ആഫ്റ്റർ മാർക്കറ്റ് ഘടകങ്ങളുടെ സുരക്ഷാ ജീവിതചക്രം കൈകാര്യം ചെയ്യുന്നതിനുള്ള ബുദ്ധിമുട്ട് അടിവരയിടുന്നു.

The Balanced View

Supporting view

അപകടസാധ്യത വളരെ സങ്കീർണ്ണമാണെന്നും ഉപയോക്താക്കൾക്ക് അപകടസാധ്യത കുറവാണെന്നും അക്രിഷർ പ്രൊട്ടക്ഷൻ ഗ്രൂപ്പ് പ്രസ്താവിച്ചു, ഉപഭോക്താക്കളെ സംരക്ഷിക്കുന്നതിനായി ഒരു ഫേംവെയർ അപ്‌ഡേറ്റ് വികസിപ്പിച്ചുകൊണ്ട് അവർ പ്രതികരിച്ചു.

Concerns & criticism

UCSD ഗവേഷകരും സുരക്ഷാ വിദഗ്ധരും ഊന്നിപ്പറയുന്നത്, പാച്ചിംഗിലെ 18 മാസത്തെ കാലതാമസം, സാർവത്രിക പ്രാമാണീകരണ കീയുമായി സംയോജിപ്പിച്ച്, ദശലക്ഷക്കണക്കിന് സംശയിക്കാത്ത ഡ്രൈവർമാർക്ക് കഠിനവും ലഘൂകരിക്കാത്തതുമായ ഭീഷണി സൃഷ്ടിക്കുന്നു.

What's next

ഫേംവെയർ അപ്‌ഡേറ്റ് പ്രോസസ്സ് സ്വമേധയാ ആരംഭിക്കുന്നതിന് ബാധിക്കപ്പെട്ട വാഹന ഉടമകൾ KARR സെക്യൂരിറ്റി ആപ്പ് ഡൗൺലോഡ് ചെയ്യണം. Defcon, Usenix കോൺഫറൻസുകളിൽ വരാനിരിക്കുന്ന അവതരണങ്ങളിൽ സുരക്ഷാ ഗവേഷകർ കൂടുതൽ വിപുലമായ സാങ്കേതിക വിശദാംശങ്ങൾ പങ്കിടുമെന്ന് പ്രതീക്ഷിക്കുന്നു.

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group