Ai sub bord un dispozitiv de care nu știi. Acesta ar putea lăsa hoții să-ți deschidă mașina. Vorbim de sistemul de alarmă aftermarket KARR Security System. Peste 2 milioane de vehicule din SUA sunt afectate, spun cercetătorii de la UC San Diego. Problema apasă direct pe proprietar. Producătorul mașinii nu o poate repara. Actualizarea trebuie făcută manual.
Hackerii aflați în raza semnalului Bluetooth pot face multe. Pot debloca mașina. Pot opri alarma. Pot claxona sau aprinde intermitent luminile. Pot chiar să dezactiveze motorul. Asta nu le permite să pornească direct mașina. Dar le oferă acces silențios în habitaclu. De acolo, un hoț poate folosi alte unelte. Poate crea o cheie funcțională și poate fura mașina.
Miza e simplă. Mașina ta poate fi deschisă, vandalizată sau chiar imobilizată. Tu ai putea să nu știi că ai acest modul montat. Cercetătorii estimează că jumătate dintre proprietarii afectați nu știu că dispozitivul există pe mașina lor.
Sisteme aftermarket: riscul ignorat de proprietari
Sistemul este montat de obicei de dealeri. Îl folosesc pentru protecția mașinilor din parc. Deseori rămâne pe mașină și după vânzare. Chiar și atunci când clientul refuză să plătească pentru el. Aici greșesc mulți. Verifică istoricul unei mașini rulate, dar nu și ce accesorii au rămas conectate la sistemele critice.
Aaron Schulman, profesor de informatică la UC San Diego, a explicat că riscul trebuie tratat rapid.
„Acesta este un sistem adăugat mașinilor de către dealeri și, din păcate, are o vulnerabilitate severă care permite oricui să obțină acces la oricare dintre aceste mașini. Este conceput pentru a face mașinile mai sigure, dar în final a creat o vulnerabilitate care trebuie remediată imediat pe milioane de vehicule. Încercăm să facem cunoscut faptul că trebuie să vă verificați mașina pentru acest dispozitiv și să îl remediați manual acum.”
Problema este diferită de cazurile clasice de securitate auto. Acelea vizau componente instalate de producător. Aici, defecțiunea lovește într-un dispozitiv terț. Unul adăugat post-producție, adesea fără știrea proprietarului. Stefan Savage, profesor de informatică la UC San Diego, spune că asta rupe lanțul normal de informare și protecție. Vulnerabilitatea devine mai greu de gestionat la scară mare, relatează Wired.
„Afectează un număr mare de vehicule, producătorul mașinii tale nu o poate repara și nici măcar nu știi că ai problema. Oferă toate elementele pe care le-ar dori un hoț de mașini, dar nu ai niciunul dintre avantajele pe care le avem în mod normal pentru a ne apăra, deoarece ești deconectat de lanțul de aprovizionare care l-a pus acolo.”
Compania producătoare, Acrisure Protection Group, susține că riscul real este redus. Totuși, a lansat un patch de firmware.
„Vulnerabilitatea descrisă în cercetarea [UCSD] este extrem de complexă și prezintă un risc scăzut pentru clienți în condiții reale. Cu toate acestea, am răspuns prompt și am dezvoltat o actualizare de firmware pentru a aborda problema.”
Cronologia nu arată însă o reacție rapidă. Cercetătorii au notificat compania în ianuarie 2023. Actualizarea a apărut după aproape 18 luni. A fost lansată cu doar câteva săptămâni înainte ca descoperirea să fie prezentată public la conferințele Defcon și Usenix.
Verificarea care merită făcută
Pasul următor se face în aplicație. Descarcă aplicația KARR Security System (Android sau iOS). Conectează-te la mașină. Apoi aplică manual actualizarea din meniul customer service”. Greșeala costisitoare este să crezi că problema ține de marca mașinii. Nu va fi rezolvată în rețeaua producătorului. Remedierea vine din firmware-ul sistemului aftermarket.
Chiar dacă descoperirea este din SUA, semnalul e clar. Orice echipament montat ulterior de dealer sau service merită identificat. Mai ales dacă este legat la închidere, alarmă sau imobilizator. Un modul ascuns sub bordul unei mașini importate poate conta mai mult decât pare.



























