యూనివర్శిటీ ఆఫ్ కాలిఫోర్నియా శాన్ డియాగో పరిశోధకులు రెండు మిలియన్లకు పైగా వాహనాల్లో ఇన్స్టాల్ చేయబడిన KARR సెక్యూరిటీ సిస్టమ్, అనధికార వినియోగదారులను రిమోట్గా తలుపులను అన్లాక్ చేయడానికి లేదా జ్వలనను నిలిపివేయడానికి అనుమతించే క్లిష్టమైన దుర్బలత్వాన్ని కలిగి ఉందని కనుగొన్నారు. డెవలప్మెంట్లో 18 నెలల ఆలస్యం తర్వాత లోపాన్ని పరిష్కరించడానికి తయారీదారు ఫర్మ్వేర్ నవీకరణను విడుదల చేసింది.
భద్రతా వైఫల్యం యొక్క పరిధి
యూనివర్శిటీ ఆఫ్ కాలిఫోర్నియా శాన్ డియాగోలోని భద్రతా పరిశోధకులు KARR సెక్యూరిటీ సిస్టమ్లో ఒక ముఖ్యమైన లోపాన్ని కనుగొన్నారు, ఇది ఆటోమోటివ్ డీలర్షిప్లు తరచుగా ఇన్స్టాల్ చేసే ఆఫ్టర్మార్కెట్ కార్ అలారం. ప్రస్తుతం రహదారిపై ఉన్న 2 మిలియన్ల కంటే ఎక్కువ వాహనాలు ఈ పరికరాలతో అమర్చబడి ఉన్నాయని బృందం అంచనా వేసింది, వీటిలో చాలా వరకు వాహన యజమాని యొక్క ఎక్స్ప్రెస్ అభ్యర్థన లేదా తెలియకుండానే ఇన్స్టాల్ చేయబడ్డాయి. ఈ సిస్టమ్లు తరచుగా కారులోని సున్నితమైన ఎలక్ట్రానిక్ భాగాలలోకి వైర్ చేయబడి ఉంటాయి కాబట్టి, దుర్బలత్వం చెడు నటులకు వివిధ రకాల అనుచిత చర్యలను చేయగల సామర్థ్యాన్ని మంజూరు చేస్తుంది. బ్లూటూత్ పరిధిలోని హ్యాకర్లు లైట్లు మరియు హారన్లను ట్రిగ్గర్ చేయవచ్చు, వాహన తలుపులను అన్లాక్ చేయవచ్చు లేదా ఇంజిన్ స్టార్ట్ కాకుండా నిరోధించవచ్చు, వాహనాన్ని సమర్థవంతంగా స్తంభింపజేస్తుంది. ఈ పరిస్థితి చాలా ప్రమాదకరమని పరిశోధకులు హైలైట్ చేశారు, ఎందుకంటే చాలా మంది కారు యజమానులకు పరికరం ఇన్స్టాల్ చేయబడిందని కూడా తెలియదు, తద్వారా వారు తమ ఆస్తిని భద్రపరచడానికి చురుకైన చర్యలు తీసుకోలేరు.
సాంకేతిక మూల కారణ విశ్లేషణ
అన్ని KARR అలారం యూనిట్లలో ఉపయోగించే భాగస్వామ్య ప్రమాణీకరణ కీలో భద్రతా దుర్బలత్వం యొక్క ప్రధాన అంశం ఉంది. అధికారిక KARR స్మార్ట్ఫోన్ అప్లికేషన్ కోడ్లో పొందుపరిచిన ఈ యూనివర్సల్ కీని పరిశోధకులు కనుగొన్నారు. అనువర్తనాన్ని రివర్స్-ఇంజనీరింగ్ చేయడం ద్వారా, UCSD బృందం చెల్లుబాటు అయ్యే రేడియో ఆదేశాలను అనుకరించే సామర్థ్యాన్ని కలిగి ఉన్న వారి స్వంత సాఫ్ట్వేర్ను సృష్టించగలిగింది. ఎందుకంటే పరికరాలు నిరంతరంగా బ్లూటూత్ సిగ్నల్లను ప్రసారం చేస్తాయి మరియు వింటాయి-అలారం సిస్టమ్ను వినియోగదారు నిష్క్రియం చేసినప్పటికీ- హ్యాకర్ సులభంగా సిస్టమ్తో జత చేయగలడు. ప్రామాణీకరించబడిన తర్వాత, దాడి చేసే వ్యక్తి వాహనం యొక్క లక్షణాలను మార్చడానికి ఆదేశాలను జారీ చేయవచ్చు. ఇంకా, వాహనం పవర్ డౌన్ అయిన తర్వాత దాదాపు పది నిమిషాల పాటు పరికరాలు యాక్టివ్గా ఉంటాయి, అవకాశవాద దొంగలు సిగ్నల్లను అడ్డగించడానికి లేదా కారు యొక్క భద్రతా వ్యవస్థలను ప్రవేశించడానికి సులభతరం చేయడానికి అవకాశాన్ని అందిస్తుంది.
బహిర్గతం మరియు ప్యాచింగ్ టైమ్లైన్
నివారణ మార్గం సుదీర్ఘమైనది మరియు వివాదాస్పదమైనది. UCSD పరిశోధకులు మొదట జనవరి 2025లో KARR సిస్టమ్ యొక్క మాతృ సంస్థ అయిన Acrisure ప్రొటెక్షన్ గ్రూప్కు క్లిష్టమైన హానిని బహిర్గతం చేశారు. లోపం యొక్క తీవ్రత ఉన్నప్పటికీ, కంపెనీ ఫర్మ్వేర్ నవీకరణను విడుదల చేయడానికి సుమారు 18 నెలలు పట్టింది. డెఫ్కాన్ మరియు యూసెనిక్స్ భద్రతా సమావేశాలలో పరిశోధకులు తమ పరిశోధనలను ప్రదర్శించడానికి కొంతకాలం ముందు, జూలై 2026 రిపోర్టింగ్ తేదీకి ముందు సోమవారం నాడు Acrisure ప్రొటెక్షన్ గ్రూప్ అధికారికంగా పరిష్కారాన్ని రూపొందించింది. వాస్తవ-ప్రపంచ పరిస్థితులలో ఈ దుర్బలత్వం తక్కువ ప్రమాదాన్ని కలిగిస్తుందని కంపెనీ పేర్కొంది, పరిశోధకులు పోటీ పడుతున్న దావా. ఒక సాధారణ యాప్ అనధికారిక వినియోగదారుని స్టాప్లైట్ వద్ద కారును అన్లాక్ చేయడానికి లేదా ఏకకాలంలో వాహనాల సముదాయాన్ని విధ్వంసం చేయడానికి అనుమతించగలదని ప్రదర్శనలు చూపించాయి, ఇది గణనీయమైన వాస్తవ-ప్రపంచ అంతరాయానికి సంభావ్యతను రుజువు చేస్తుంది.
పరిశ్రమ చిక్కులు మరియు వినియోగదారుల అవగాహన
ఈ సంఘటన డీలర్షిప్-ఇన్స్టాల్ చేసిన ఆఫ్టర్మార్కెట్ ఉపకరణాలు మరియు వాహన సైబర్ సెక్యూరిటీ మధ్య పెరుగుతున్న ఉద్రిక్తతను హైలైట్ చేస్తుంది. UCSDకి చెందిన స్టీఫెన్ సావేజ్తో సహా నిపుణులు దీనిని ప్రత్యేకంగా ప్రమాదకరమైన ముప్పుగా అభివర్ణించారు, ఎందుకంటే ప్రమాదం పూర్తిగా ప్రాథమిక తయారీదారు నియంత్రణకు వెలుపల ఉంది, అయినప్పటికీ వాహనం యొక్క అంతర్లీన నిర్మాణం యొక్క భద్రతపై ప్రభావం చూపుతుంది. విండో స్టిక్కర్ల ద్వారా గుర్తించబడిన KARR హార్డ్వేర్ లేదా డ్యాష్బోర్డ్ కింద మెరిసే బటన్ని గుర్తించడం కోసం వినియోగదారులు తమ వాహనాలను తనిఖీ చేయమని ప్రోత్సహించబడ్డారు. తన యాప్, వెబ్సైట్ మరియు డీలర్ కమ్యూనికేషన్ ఛానెల్ల ద్వారా కస్టమర్లకు తెలియజేస్తున్నట్లు Acrisure క్లెయిమ్ చేస్తున్నప్పటికీ, సెక్యూరిటీ హార్డ్వేర్ గురించి పూర్తిగా తెలియని ఈ వాహనాల ద్వితీయ యజమానులను చేరుకోవడానికి కంపెనీ స్పష్టమైన వ్యూహాన్ని అందించలేదు. ఈ పారదర్శకత లేకపోవడం ఆధునిక, కంప్యూటరైజ్డ్ వాహనాలలో విలీనం చేయబడిన విచ్ఛిన్నమైన అనంతర భాగాల కోసం భద్రతా జీవితచక్రాన్ని నిర్వహించడంలో ఉన్న కష్టాన్ని నొక్కి చెబుతుంది.
⚖ The Balanced View
Supporting view
దుర్బలత్వం చాలా క్లిష్టంగా ఉందని మరియు వినియోగదారులకు తక్కువ ప్రమాదాన్ని కలిగిస్తుందని Acrisure ప్రొటెక్షన్ గ్రూప్ పేర్కొంది, కస్టమర్లను రక్షించడానికి ఫర్మ్వేర్ నవీకరణను అభివృద్ధి చేయడం ద్వారా వారు ప్రతిస్పందించారని పేర్కొంది.
Concerns & criticism
UCSD పరిశోధకులు మరియు భద్రతా నిపుణులు పాచింగ్లో 18 నెలల ఆలస్యం, యూనివర్సల్ అథెంటికేషన్ కీతో కలిపి మిలియన్ల మంది అనుమానాస్పద డ్రైవర్లకు తీవ్రమైన, అపరిమితమైన ముప్పును సృష్టిస్తుందని నొక్కి చెప్పారు.
→What's next
బాధిత వాహన యజమానులు ఫర్మ్వేర్ అప్డేట్ ప్రాసెస్ను మాన్యువల్గా ప్రారంభించడానికి KARR సెక్యూరిటీ యాప్ని డౌన్లోడ్ చేసుకోవాలి. భద్రతా పరిశోధకులు Defcon మరియు Usenix సమావేశాలలో వారి రాబోయే ప్రదర్శనల సమయంలో మరింత విస్తృతమైన సాంకేతిక వివరాలను పంచుకోవాలని భావిస్తున్నారు.