Peste 2 milioane de mașini din SUA pot fi exploatate prin Bluetooth din cauza unui modul KARR montat sub bord

Peste 2 milioane de mașini din SUA pot fi exploatate prin Bluetooth din cauza unui modul KARR montat sub bord

Un sistem de alarmă aftermarket montat sub bord poate lăsa mașina vulnerabilă la atacuri prin Bluetooth. Este vorba despre KARR Security System, iar cercetătorii de la UC San Diego spun că peste 2 milioane de vehicule din SUA sunt afectate.

Problema nu ține de producătorul mașinii și nu poate fi rezolvată în rețeaua acestuia. Actualizarea trebuie făcută manual de proprietar. În raza semnalului Bluetooth, un atacator poate debloca mașina, poate opri alarma, poate claxona, poate aprinde intermitent luminile și poate chiar să dezactiveze motorul. Vulnerabilitatea nu permite pornirea directă a mașinii, dar oferă acces în habitaclu. De acolo, un hoț poate folosi alte unelte pentru a crea o cheie funcțională și a fura vehiculul.

Riscul nu se oprește la furt. Mașina poate fi deschisă, vandalizată sau imobilizată, iar mulți proprietari nici nu știu că au acest modul instalat. Cercetătorii estimează că jumătate dintre cei afectați nu știu că dispozitivul există pe mașina lor.

Sistemul este montat de obicei de dealeri, pentru protecția mașinilor aflate în parc. În multe cazuri, rămâne pe vehicul și după vânzare, inclusiv atunci când clientul refuză să plătească pentru el. Aici apare una dintre cele mai mari probleme: proprietarii verifică istoricul unei mașini rulate, dar nu și accesoriile care au rămas conectate la sisteme critice.

Aaron Schulman, profesor de informatică la UC San Diego, a explicat că riscul trebuie tratat rapid. El a spus: „Acesta este un sistem adăugat mașinilor de către dealeri și, din păcate, are o vulnerabilitate severă care permite oricui să obțină acces la oricare dintre aceste mașini. Este conceput pentru a face mașinile mai sigure, dar în final a creat o vulnerabilitate care trebuie remediată imediat pe milioane de vehicule. Încercăm să facem cunoscut faptul că trebuie să vă verificați mașina pentru acest dispozitiv și să îl remediați manual acum.”

Problema diferă de cazurile clasice de securitate auto, care vizau componente instalate de producător. De această dată este vorba despre un dispozitiv terț, adăugat după producție, adesea fără știrea proprietarului. Stefan Savage, profesor de informatică la UC San Diego, a explicat pentru GetPony de ce situația este mai greu de gestionat la scară mare: „Afectează un număr mare de vehicule, producătorul mașinii tale nu o poate repara și nici măcar nu știi că ai problema. Oferă toate elementele pe care le-ar dori un hoț de mașini, dar nu ai niciunul dintre avantajele pe care le avem în mod normal pentru a ne apăra, deoarece ești deconectat de lanțul de aprovizionare care l-a pus acolo.”

Compania producătoare, Acrisure Protection Group, susține că riscul real este redus, dar a lansat un patch de firmware. Poziția companiei este formulată astfel: „Vulnerabilitatea descrisă în cercetarea [UCSD] este extrem de complexă și prezintă un risc scăzut pentru clienți în condiții reale. Cu toate acestea, am răspuns prompt și am dezvoltat o actualizare de firmware pentru a aborda problema.”

Cronologia prezentată de cercetători arată însă alt ritm. Compania a fost notificată în ianuarie 2023, iar actualizarea a apărut după aproape 18 luni. Patch-ul a fost lansat cu doar câteva săptămâni înainte ca descoperirea să fie prezentată public la conferințele Defcon și Usenix.

Verificarea se face în aplicație. Proprietarii trebuie să descarce aplicația KARR Security System pe Android sau iOS, să se conecteze la mașină și să aplice manual actualizarea din meniul customer service.

Vulnerabilitatea nu se rezolvă în funcție de marca mașinii, pentru că remedierea vine din firmware-ul sistemului aftermarket. Chiar dacă descoperirea vizează vehicule din SUA, semnalul de alarmă rămâne valabil pentru orice echipament montat ulterior de dealer sau service, mai ales dacă este legat la închidere, alarmă sau imobilizator.