Сигнализация KARR раздавала один ключ на 2,2 млн автомобилей

Исследователи из Калифорнийского университета в Сан-Диего обнаружили, что сигнализация KARR, которую ставят в автосалонах Южной Калифорнии, использует один и тот же Bluetooth-ключ на всех 2,2 млн проданных с 2017 года устройствах. Из-за этого посторонний рядом с машиной может открыть двери, заглушить зажигание или посигналить. Acrisure, производитель KARR, выпустила патч 20 июля 2026 года, примерно через полтора года после того, как исследователи сообщили об уязвимости. Чтобы получить исправление, владельцу нужно самому обновить приложение, а примерно половина владельцев вообще не знает, что сигнализация стоит в их машине.

· 1 мин. чтения
Сигнализация KARR раздавала один ключ на 2,2 млн автомобилей - photo 1
Теги USA

Профессор компьютерных наук Калифорнийского университета в Сан-Диего Аарон Шульман и исследователь Нишант Бхаскар выяснили, что все сигнализации KARR используют один и тот же Bluetooth-ключ аутентификации. Из-за этого около 2,2 млн автомобилей в Южной Калифорнии уязвимы для команд открытия дверей, отключения зажигания и сигнала клаксона от любого, кто окажется рядом в радиусе действия Bluetooth. «Это одна из крупнейших уязвимостей Bluetooth-устройства за всю историю по масштабу», - сказал Шульман.

KARR - сигнализация, которую устанавливают в автосалонах через Southwest Dealer Services, подразделение страховой компании Acrisure. С 2017 года дилеры Южной Калифорнии вживляют её в автомобили и обычно продают за 300-800 долларов при оформлении сделки. Покупатели, которые отказываются от подписки на обслуживание, часто всё равно остаются с уже установленным оборудованием: по оценке Acrisure, примерно половина владельцев вообще не знает, что сигнализация стоит в их машине. Под удар попали салоны Honda, Toyota, Mazda, Ford и Jeep в регионе.

Уязвимость нашли, когда исследователи разобрали Bluetooth-трафик приложения KARR и обнаружили один и тот же жёстко прошитый ключ аутентификации в каждом устройстве - Шульман сравнил это с «использованием ‘1234’ в качестве пароля». Любой в радиусе действия может отдавать те же команды, что и телефон владельца: открывать и закрывать двери, сигналить клаксоном (в том числе на ходу), отключать сигнализацию или блокировать зажигание.

Шульман и Бхаскар впервые обнаружили уязвимость ещё в 2018 году, изучая устройства для скимминга банковских карт, а официально сообщили о ней Acrisure в январе 2025 года. Патч вышел 20 июля 2026 года, то есть примерно через полтора года, - его приурочили к запланированным публичным докладам об исследовании на DEF CON и USENIX Security Symposium. В Acrisure называют реальный риск низким.

Патч не устанавливается автоматически. Владельцам нужно скачать приложение KARR Security и пройти шаги обновления самостоятельно. Проверить, стоит ли в машине это оборудование вообще, можно по наклейке «KARR» или «SWDS» на стёклах.


Поделиться
Похожие новости
Поиск