Badacze z Uniwersytetu Kalifornijskiego w San Diego odkryli, że system bezpieczeństwa KARR zainstalowany w ponad dwóch milionach pojazdów zawiera krytyczną lukę umożliwiającą nieupoważnionym użytkownikom zdalne otwieranie drzwi lub wyłączanie zapłonu. Po 18-miesięcznym opóźnieniu w rozwoju producent udostępnił aktualizację oprogramowania sprzętowego mającą na celu usunięcie tej wady.
Zakres naruszenia bezpieczeństwa
Badacze zajmujący się bezpieczeństwem na Uniwersytecie Kalifornijskim w San Diego odkryli znaczącą wadę w systemie bezpieczeństwa KARR, alarmie samochodowym często instalowanym przez dealerów samochodowych. Zespół szacuje, że w te urządzenia wyposażonych jest obecnie ponad 2 miliony pojazdów poruszających się po drogach, a wiele z nich zostało zainstalowanych bez wyraźnej prośby i wiedzy właściciela pojazdu. Ponieważ systemy te są często podłączone do wrażliwych podzespołów elektronicznych samochodu, luka umożliwia złym podmiotom wykonywanie różnych inwazyjnych działań. Hakerzy znajdujący się w zasięgu Bluetooth mogą włączyć światła i klaksony, odblokować drzwi pojazdu, a nawet uniemożliwić uruchomienie silnika, skutecznie paraliżując pojazd. Naukowcy podkreślili, że sytuacja ta jest szczególnie niebezpieczna, ponieważ wielu właścicieli samochodów nie jest świadomych, że urządzenie jest w ogóle zainstalowane, przez co nie są w stanie podjąć proaktywnych działań w celu zabezpieczenia swojego mienia.
Analiza przyczyn technicznych
Istotą luki w zabezpieczeniach jest wspólny klucz uwierzytelniający używany we wszystkich jednostkach alarmowych KARR. Badacze odkryli ten uniwersalny klucz osadzony w kodzie oficjalnej aplikacji na smartfony KARR. Dzięki inżynierii wstecznej aplikacji zespół UCSD był w stanie stworzyć własne oprogramowanie zdolne do naśladowania prawidłowych poleceń radiowych. Ponieważ urządzenia w sposób ciągły nadają i nasłuchują sygnałów Bluetooth – nawet jeśli system alarmowy został pozornie wyłączony przez użytkownika – haker może z łatwością sparować się z systemem. Po uwierzytelnieniu atakujący może wydawać polecenia w celu manipulowania funkcjami pojazdu. Co więcej, urządzenia pozostają aktywne przez około dziesięć minut po wyłączeniu zasilania pojazdu, dając oportunistycznym złodziejom szansę na przechwycenie sygnałów lub uruchomienie systemów bezpieczeństwa samochodu w celu ułatwienia wejścia.
Harmonogram ujawniania i łatania
Droga do naprawy była długa i sporna. Badacze z UCSD po raz pierwszy ujawnili krytyczną lukę firmie Acrisure Protection Group, spółce dominującej systemu KARR, w styczniu 2025 r. Pomimo powagi luki firmie wypuszczenie aktualizacji oprogramowania sprzętowego zajęło około 18 miesięcy. Grupa Acrisure Protection oficjalnie wprowadziła poprawkę w poniedziałek przed datą raportu w lipcu 2026 r., na krótko przed planowanym przedstawieniem przez badaczy swoich ustaleń na konferencjach poświęconych bezpieczeństwu Defcon i Usenix. Firma utrzymuje, że luka stwarza niskie ryzyko w rzeczywistych warunkach, czemu badacze zaprzeczają. Demonstracje pokazały, że prosta aplikacja może pozwolić nieupoważnionemu użytkownikowi na odblokowanie samochodu na światłach lub jednoczesne sabotowanie floty pojazdów, co dowodzi, że może spowodować znaczące zakłócenia w świecie rzeczywistym.
Implikacje dla branży i świadomość konsumentów
Ten incydent uwydatnia rosnące napięcie między akcesoriami z rynku wtórnego instalowanymi przez dealerów a cyberbezpieczeństwem pojazdów. Eksperci, w tym Stefan Savage z UCSD, opisali to jako wyjątkowo niebezpieczne zagrożenie, ponieważ luka istnieje całkowicie poza kontrolą głównego producenta, a mimo to wpływa na bezpieczeństwo podstawowej architektury pojazdu. Zachęcamy konsumentów do sprawdzania swoich pojazdów pod kątem elementów KARR, które można rozpoznać po naklejkach na szybach lub obecności migającego przycisku pod deską rozdzielczą. Chociaż Acrisure twierdzi, że powiadamia klientów za pośrednictwem swojej aplikacji, strony internetowej i kanałów komunikacji z dealerami, firma nie przedstawiła jasnej strategii dotarcia do wtórnych właścicieli tych pojazdów, którzy mogą być całkowicie nieświadomi istnienia sprzętu zabezpieczającego. Ten brak przejrzystości podkreśla trudność w zarządzaniu cyklem życia zabezpieczeń w przypadku fragmentarycznych komponentów z rynku wtórnego, które są zintegrowane z nowoczesnymi, skomputeryzowanymi pojazdami.
⚖ The Balanced View
Supporting view
Grupa Acrisure Protection stwierdziła, że luka jest bardzo złożona i stwarza niskie ryzyko dla użytkowników, zauważając, że w odpowiedzi opracowali aktualizację oprogramowania sprzętowego w celu ochrony klientów.
Concerns & criticism
Badacze i eksperci ds. bezpieczeństwa z UCSD podkreślają, że 18-miesięczne opóźnienie w wprowadzeniu łatki w połączeniu z uniwersalnym kluczem uwierzytelniającym stwarza poważne, całkowite zagrożenie dla milionów niczego niepodejrzewających kierowców.
→What's next
Właściciele pojazdów, których to dotyczy, powinni pobrać aplikację KARR Security, aby ręcznie zainicjować proces aktualizacji oprogramowania sprzętowego. Oczekuje się, że badacze bezpieczeństwa podzielą się obszerniejszymi szczegółami technicznymi podczas nadchodzących prezentacji na konferencjach Defcon i Usenix.