Исследователи Калифорнийского университета в Сан-Диего обнаружили, что система безопасности KARR, установленная более чем в двух миллионах автомобилей, содержит критическую уязвимость, позволяющую неавторизованным пользователям удаленно отпирать двери или отключать зажигание. Производитель выпустил обновление прошивки для устранения этой ошибки после 18-месячной задержки в разработке.
Масштаб нарушения безопасности
Исследователи безопасности из Калифорнийского университета в Сан-Диего обнаружили существенный недостаток в системе безопасности KARR — автомобильной сигнализации, которую часто устанавливают автосалоны. По оценкам команды, более 2 миллионов автомобилей, находящихся в настоящее время на дорогах, оснащены этими устройствами, многие из которых были установлены без явного запроса или ведома владельца транспортного средства. Поскольку эти системы часто подключаются к чувствительным электронным компонентам автомобиля, уязвимость дает злоумышленникам возможность совершать различные вторжения. Хакеры в радиусе действия Bluetooth могут включить освещение и звуковой сигнал, разблокировать двери автомобиля или даже предотвратить запуск двигателя, фактически парализовав автомобиль. Исследователи подчеркнули, что эта ситуация особенно опасна, поскольку многие владельцы автомобилей даже не подозревают, что устройство установлено, и не могут принять превентивные меры для защиты своего имущества.
Технический анализ первопричин
Суть уязвимости безопасности заключается в общем ключе аутентификации, используемом во всех устройствах сигнализации KARR. Исследователи обнаружили этот универсальный ключ, встроенный в код официального приложения KARR для смартфонов. Проведя реверс-инжиниринг приложения, команда UCSD смогла создать собственное программное обеспечение, способное имитировать действительные радиокоманды. Поскольку устройства постоянно транслируют и прослушивают сигналы Bluetooth — даже когда система сигнализации якобы отключена пользователем — хакер может легко подключиться к системе. После аутентификации злоумышленник может подавать команды для управления функциями автомобиля. Кроме того, устройства остаются активными в течение примерно десяти минут после выключения автомобиля, предоставляя возможность злоумышленникам перехватить сигналы или активировать системы безопасности автомобиля, чтобы облегчить проникновение.
График раскрытия информации и исправлений
Путь к исправлению ситуации был долгим и трудным. Исследователи UCSD впервые сообщили о критической уязвимости Acrisure Protection Group, материнской компании системы KARR, в январе 2025 года. Несмотря на серьезность уязвимости, компании потребовалось около 18 месяцев, чтобы выпустить обновление прошивки. Acrisure Protection Group официально представила исправление в понедельник перед отчетной датой в июле 2026 года, незадолго до того, как исследователи должны были представить свои выводы на конференциях по безопасности Defcon и Usenix. Компания утверждает, что уязвимость представляет собой низкий риск в реальных условиях, но исследователи оспаривают это утверждение. Демонстрации показали, что простое приложение может позволить неавторизованному пользователю разблокировать автомобиль на светофоре или одновременно вывести из строя парк транспортных средств, что доказывает возможность серьезных сбоев в реальном мире.
Последствия для отрасли и осведомленность потребителей
Этот инцидент подчеркивает растущую напряженность между установленными дилерами аксессуарами для вторичного рынка и кибербезопасностью транспортных средств. Эксперты, в том числе Стефан Сэвидж из UCSD, назвали это исключительно опасной угрозой, поскольку уязвимость существует полностью вне контроля основного производителя, но влияет на безопасность базовой архитектуры автомобиля. Потребителям рекомендуется проверять свои автомобили на наличие оборудования KARR, которое можно определить по наклейкам на окнах или по наличию мигающей кнопки под приборной панелью. Хотя Acrisure утверждает, что уведомляет клиентов через свое приложение, веб-сайт и каналы связи с дилерами, компания не предоставила четкой стратегии для охвата вторичных владельцев этих автомобилей, которые могут быть совершенно не осведомлены об оборудовании безопасности. Отсутствие прозрачности подчеркивает сложность управления жизненным циклом безопасности фрагментированных компонентов вторичного рынка, интегрированных в современные компьютеризированные автомобили.
⚖ The Balanced View
Supporting view
Группа Acrisure Protection Group заявила, что уязвимость очень сложна и представляет низкий риск для пользователей, отметив, что в ответ они разработали обновление прошивки для защиты клиентов.
Concerns & criticism
Исследователи и эксперты по безопасности UCSD подчеркивают, что 18-месячная задержка с установкой исправлений в сочетании с универсальным ключом аутентификации создает серьезную, явную угрозу для миллионов ничего не подозревающих водителей.
→What's next
Владельцам затронутых транспортных средств следует загрузить приложение KARR Security, чтобы вручную запустить процесс обновления прошивки. Ожидается, что исследователи безопасности поделятся более подробными техническими подробностями во время своих предстоящих презентаций на конференциях Defcon и Usenix.