Elbiler
Sikkerhetsvarsel: Utbredt bilalarm kan spore deg og åpne bilen for tyver, også uten aktivt abonnement
En felles Bluetooth-nøkkel gjør 2,2 millioner biler med den dealer-installerte KARR-alarmen sårbare for åpning, sporing og tenningsblokkering.
Forskere ved University of California, San Diego avdekket at hver eneste KARR-enhet siden 2017 deler nøyaktig samme autentiseringsnøkkel. Så snart nøkkelen er trukket ut av selskapets egen app, kan hvem som helst innen Bluetooth-rekkevidde kommunisere med enhver bil som har systemet montert, ifølge universitetets egen redegjørelse publisert 21. juli.
En angriper innen Bluetooth-rekkevidde kan låse opp dører, slå av og på hornet, blinke med lysene og hindre bilen i å starte. Ingen advarsel går til eieren.
Alarmen fulgte med bilen uten at kjøperen ba om den
KARR Security System er en ettermontert Bluetooth-alarm laget av Acrisure Protection Group. Den er primært installert hos Honda-, Toyota-, Mazda-, Ford- og Jeep-forhandlere i Sør-California siden 2017, og forhandlerne har rutinemessig montert utstyret på hele lageret uansett om kunden ba om det.
Resultatet er at anslagsvis halvparten av bileierne ikke aner at bilen deres har alarmen, skriver The Register. Sårbarheten er dermed skjult for millioner av mennesker som aldri har betalt for tjenesten og ikke vet at Bluetooth-radioen i bilen deres fortsatt lytter.
Les også: EU-krav virker: Elbilladere står nå hvert 60. kilometer på Europas store veier
Enheten kan gjenkjennes ved et KARR- eller SWDS-klistremerke på førersidevinduet, eller en liten knapp med blinkende lys under dashbordet.
Delt nøkkel «tilsvarer passordet 1234»
Sårbarheten er svært konkret. Nøkkelen som skulle beskytte kommunikasjonen mellom app og alarm, lå lagret i klartekst i selve appen og var den samme på alle enheter. Forskerne sammenligner det med å sette passordet på hele en produktlinje til «1234» og gjøre det umulig å endre.
«I stedet for å knuse et vindu for å komme inn i en bil, kan tyver bare koble seg opp trådløst via Bluetooth til enheten inne i bilen og få den til å låse opp dørene,» sier Jerry Yu, master fra UC San Diego, i universitetets egen redegjørelse.
Utover selve tyveririsikoen tillater feilen også langvarig sporing. Ved å samkjøre KARR-enhetenes Bluetooth-identifikatorer med offentlige databaser over trådløse signaler, kunne forskerne rekonstruere hvor en bil hadde stått parkert over tid.
Les også: ADAC avslører livstruende svakhet i to populære elsparkesykler: Sjekk om din er blant dem
18 måneder fra varsel til fiks
UC San Diego meldte fra til Acrisure i januar 2025. Firmware-oppdateringen kom først 20. juli 2026, rundt 18 måneder senere og bare uker før forskerne skal presentere funnene sine på DEF CON 9. august og på USENIX Security Symposium 12. august, opplyser Malwarebytes.
Acrisure har karakterisert den reelle risikoen som lav og sier at bare «en liten prosentandel av enheter med visse Bluetooth-relaterte komponenter» er berørt.
Problemet er hvordan fiksen faktisk når fram. Oppdateringen distribueres kun gjennom KARR-appen på iPhone og Android, og krever at eieren selv kobler telefonen til alarmen og velger «customer service» etterfulgt av «firmware update». For de anslagsvis én million eierne som ikke vet at bilen har systemet, er patchen i praksis utilgjengelig.
Enheten er heller ikke lett å fjerne. «Å fjerne enhetene er ikke trivielt. Du må åpne dashbordet og kutte og koble om ledninger som er dypt sammenflettet med bilens datamaskiner og tenningssystem,» sier Yibo Wei, doktorgradsstudent ved UC San Diego, i samme redegjørelse.
Les også: Kompakt elbil med LiDAR-teknologi: Leapmotor A05 utfordrer premium-biler til flere ganger prisen
Les også: Eksperiment i Nederland: Bensinbiler får snart lov til å parkere på elbilladere når de er ledige

