TechVaultHub

Widespread Security Vulnerabilities Found in Aftermarket KARR Car Alarms

By Equipe do TechVaultHub

Pesquisadores da Universidade da Califórnia em San Diego descobriram que o sistema de segurança KARR, instalado em mais de dois milhões de veículos, contém uma vulnerabilidade crítica que permite que usuários não autorizados destranquem portas remotamente ou desativem a ignição. O fabricante lançou uma atualização de firmware para solucionar a falha após um atraso de 18 meses no desenvolvimento.

Dispositivos afetados
Alarmes de reposição do sistema de segurança KARR
Alcance estimado
Mais de 2 milhões de veículos nos EUA e no exterior
Vulnerabilidade Primária
Chave de autenticação universal compartilhada no firmware Bluetooth
Equipe de descoberta
Pesquisadores da UC San Diego liderados pelo professor Aaron Schulman
Verificação
Confirmado por 1 meio de comunicação independente que reportou este evento específico
1

O escopo da falha de segurança

Pesquisadores de segurança da Universidade da Califórnia em San Diego descobriram uma falha significativa no Sistema de Segurança KARR, um alarme de carro de reposição frequentemente instalado por concessionárias automotivas. A equipa estima que mais de 2 milhões de veículos atualmente em circulação estão equipados com estes dispositivos, muitos dos quais foram instalados sem o pedido expresso ou conhecimento do proprietário do veículo. Como esses sistemas são frequentemente conectados a componentes eletrônicos sensíveis do carro, a vulnerabilidade concede aos malfeitores a capacidade de realizar uma variedade de ações intrusivas. Hackers dentro do alcance do Bluetooth podem acionar luzes e buzinas, destravar portas de veículos ou até mesmo impedir a partida do motor, paralisando efetivamente o veículo. Os investigadores realçaram que esta situação é particularmente perigosa porque muitos proprietários de automóveis desconhecem que o dispositivo está instalado, o que os impede de tomar medidas proativas para proteger a sua propriedade.

2

Análise técnica de causa raiz

O núcleo da vulnerabilidade de segurança reside numa chave de autenticação partilhada utilizada em todas as unidades de alarme KARR. Os pesquisadores descobriram esta chave universal incorporada no código do aplicativo oficial do smartphone KARR. Ao fazer a engenharia reversa do aplicativo, a equipe da UCSD conseguiu criar seu próprio software capaz de imitar comandos de rádio válidos. Como os dispositivos transmitem e escutam continuamente os sinais Bluetooth – mesmo quando o sistema de alarme é ostensivamente desativado pelo usuário – um hacker pode facilmente emparelhar com o sistema. Uma vez autenticado, o invasor pode emitir comandos para manipular as características do veículo. Além disso, os dispositivos permanecem ativos durante aproximadamente dez minutos após o veículo ser desligado, proporcionando uma janela de oportunidade para ladrões oportunistas interceptarem sinais ou acionarem os sistemas de segurança do carro para facilitar a entrada.

3

Cronograma de divulgação e correção

O caminho para a remediação tem sido longo e controverso. Os pesquisadores da UCSD divulgaram pela primeira vez a vulnerabilidade crítica ao Acrisure Protection Group, empresa controladora do sistema KARR, em janeiro de 2025. Apesar da gravidade da falha, a empresa levou aproximadamente 18 meses para lançar uma atualização de firmware. O Acrisure Protection Group lançou oficialmente a correção na segunda-feira anterior à data do relatório de julho de 2026, pouco antes da data marcada para os pesquisadores apresentarem suas descobertas nas conferências de segurança Defcon e Usenix. A empresa afirma que a vulnerabilidade apresenta um risco baixo em condições do mundo real, uma afirmação que os investigadores contestam. As demonstrações mostraram que uma aplicação simples poderia permitir que um utilizador não autorizado destrancasse um carro num semáforo ou sabotasse uma frota de veículos em simultâneo, provando o potencial de perturbações significativas no mundo real.

4

Implicações da indústria e conscientização do consumidor

Este incidente destaca uma tensão crescente entre os acessórios de reposição instalados nas concessionárias e a segurança cibernética dos veículos. Especialistas, incluindo Stefan Savage da UCSD, descreveram isto como uma ameaça excepcionalmente perigosa porque a vulnerabilidade existe inteiramente fora do controlo do fabricante primário, mas tem impacto na segurança da arquitectura subjacente do veículo. Os consumidores são incentivados a verificar se há hardware KARR em seus veículos, identificado por adesivos nas janelas ou pela presença de um botão piscando embaixo do painel. Embora a Acrisure afirme que está notificando os clientes por meio de seu aplicativo, site e canais de comunicação dos revendedores, a empresa não forneceu uma estratégia clara para alcançar os proprietários secundários desses veículos que podem desconhecer completamente o hardware de segurança. Esta falta de transparência sublinha a dificuldade de gerir o ciclo de vida da segurança para componentes fragmentados do mercado de reposição que são integrados em veículos modernos e informatizados.

The Balanced View

Supporting view

O Acrisure Protection Group afirmou que a vulnerabilidade é altamente complexa e representa um baixo risco para os usuários, observando que eles responderam desenvolvendo uma atualização de firmware para proteger os clientes.

Concerns & criticism

Os pesquisadores e especialistas em segurança da UCSD enfatizam que o atraso de 18 meses na aplicação de patches, combinado com a chave de autenticação universal, cria uma ameaça grave e absoluta para milhões de motoristas inocentes.

What's next

Os proprietários de veículos afetados devem baixar o aplicativo KARR Security para iniciar manualmente o processo de atualização do firmware. Espera-se que os pesquisadores de segurança compartilhem detalhes técnicos mais extensos durante suas próximas apresentações nas conferências Defcon e Usenix.

📄 Sources

Frequently Asked Questions

#cybersecurity#automotive-tech#karr-security-system#uc-san-diego#bluetooth-vulnerability#car-hacking#acrisure-protection-group