Følg oss her

Elbiler

Eksperter advarer: 2,2 millioner biler kan kapres via Bluetooth uten at eieren aner noe

En kryptografisk tabbe i en utbredt bilalarm gir angripere fri passasje inn i millioner av biler.

Publisert

d.

Eksperter advarer: 2,2 millioner biler kan kapres via Bluetooth uten at eieren aner noe

Forskere ved University of California San Diego har avdekket at over 2,2 millioner biler med det ettermonterte alarmsystemet KARR og den tilhørende SWDS-modulen kan låses opp og immobiliseres via Bluetooth fra rundt fem meters avstand. Systemet er laget av det amerikanske selskapet Acrisure Protection Group og selges i hovedsak via bilforhandlere.

Sårbarheten skyldes at samtlige KARR-SWDS-enheter deler den samme kryptografiske nøkkelen for Bluetooth-autentisering. Nøkkelen ligger dessuten i klartekst inne i selskapets egen mobilapp, ifølge Malwarebytes. Reverse-engineering av appen ga forskerne det de trengte for å snakke med hvilken som helst enhet i nærheten.

Slik ser angrepet ut

En angriper innenfor rekkevidde kan låse opp dører, blinke med lysene, tute med hornet og hindre motoren i å starte, skriver CyberInsider. Biler som utgir seg for å være avslåtte, aksepterer ett enkelt Bluetooth-signal som vekker enheten før den avslører hele funksjonssettet.

Angrepet er i praksis stille. Ifølge Malwarebytes gir enheten kun «et kort pip og et blink når kommandoen sendes. Eieren får ingen varsel».

Les også: Brukte Tesla-biler stiger kraftig i pris i USA: Porsche 911 raser over 14.000 dollar

«I stedet for å knuse et vindu for å komme inn i en bil kan tyver ganske enkelt koble seg til enheten inne i bilen via Bluetooth og få den til å låse opp dørene», sier Jerry Yu, en av førsteforfatterne bak studien fra UC San Diegos institutt for datateknikk.

Forskerne har også demonstrert en «kaos-modus» der flere biler kan utløse horn og lys samtidig. I tillegg logger offentlige Bluetooth-databaser som WiGLE de faste identifikatorene KARR-enhetene sender ut, slik at en angriper kan spore hvor en gitt bil har vært parkert.

2017 og fram til i dag

De sårbare systemene har blitt montert siden 2017, i hovedsak av Honda-, Toyota-, Mazda-, Ford- og Jeep-forhandlere i Sør-California. Selv om utgangspunktet er amerikansk, understreker UC San Diego at bilene siden har blitt videresolgt og nå finnes spredt over hele USA, Canada og Japan.

KARR-alarmen kjennes igjen på et klistremerke merket «KARR» eller «SWDS» på førersiden av frontruten, eller på en liten knapp med et blinkende lys under dashbordet. Rundt halvparten av eierne vet ikke at systemet er montert, ifølge Malwarebytes.

Les også: Gemini passerer 950 millioner brukere: ChatGPT mister flertallet i AI-markedet

Å fjerne enheten er ingen lettvint løsning. «Du må åpne opp dashbordet og kutte og koble til nytt en ledningsføring som er tett sammenflettet med bilens datamaskiner og tenningssystem», sier Yibo Wei, den andre førsteforfatteren.

Patch etter 18 måneder

Forskerne varslet Acrisure om sårbarheten i januar 2025. Selskapet ga først ut en fastvareoppdatering 20. juli 2026, rundt tre uker før forskningen skal presenteres på DEF CON i Las Vegas 9. august og på USENIX Security Symposium i Baltimore 12. august.

Oppdateringen leveres via KARR-appen på iPhone og Android. Eieren må koble appen til alarmen, gå inn på kundeservice-menyen og velge fastvareoppdatering. Acrisure har uttalt til Apple Insider at angrepet er svært komplekst og utgjør lav risiko i praksis.

«Mange bileiere vet ikke engang at kjøretøyet deres er sårbart. Derfor ville vi sikre at de blir oppmerksomme ved å publisere denne studien», sier professor Aaron Schulman, som ledet arbeidet.

Les også: Volvo taper penger på ES90 i Sør-Korea: Nordmenn betaler over 100.000 kroner mer

For norske bileiere er den umiddelbare risikoen liten. KARR og SWDS distribueres ikke gjennom det norske forhandlernettet, og de kjente installasjonene er konsentrert i USA. Bruktimporterte biler fra Nord-Amerika kan i teorien være berørt, og eiere bør i så fall sjekke frontruten og dashbordet for de karakteristiske merkene før de eventuelt laster ned KARR-appen for å oppdatere fastvaren.

Les også: Verdensførste i operasjonssalen: Humanoide roboter fjernet galleblære på levende griser

Jeg heter Jesper Bengtson og er trafikkansvarlig for hele MGDK, hvor jeg har ansvar for å analysere leseradferd, følge utviklingen i søk og digitale plattformer, og sikre at journalistikken når ut til flest mulig lesere. Gjennom arbeidet følger jeg teknologiutviklingen tett og holder meg kontinuerlig oppdatert på nye produkter, trender og innovasjoner. Elbiler er et av mine spesialområder, men jeg skriver også om smarttelefoner, wearables, datamaskiner, kunstig intelligens, forbrukerelektronikk og annen teknologi. Jeg legger vekt på grundig research, faktabaserte vurderinger og troverdige kilder, slik at leserne får oppdatert og pålitelig informasjon om produktene og teknologien som preger hverdagen.

Annonse