Автомобили все больше напоминают «смартфоны на колесах».Изображение: Busakorn Pongparnit via Getty Images 

Уязвимость, затрагивающая как минимум два миллиона автомобилей, которые сейчас ездят по дорогам, настолько серьезна, что некоторые эксперты по кибербезопасности называют ее одной из самых опасных автомобильных угроз последних лет. Речь идет о стороннем устройстве KARR Security System, которое устанавливается уже после выпуска машины. При эксплуатации этой уязвимости злоумышленник теоретически может по беспроводной связи открыть двери автомобиля или помешать его запуску.

Хотя Acrisure Protection Group уже выпустила обновление, закрывающее проблему, многие водители никогда не платили за это устройство и могут даже не знать, что оно установлено в их машине. Система встречается в ряде моделей крупных марок, включая Honda, Toyota, Mazda, Ford и Jeep, при этом многие такие автомобили позже были перепроданы в другие штаты и даже попали в Канаду и Японию.

Изначально скомпрометированное устройство продавали автодилерам как средство защиты от угона. Ирония в том, что на практике оно, наоборот, теоретически упрощает кражу автомобиля. Исследователи из University of California, San Diego (UCSD) показали, что с помощью специально созданного приложения можно отправлять команды устройству по Bluetooth. Нескольких нажатий хватало, чтобы заблокировать или разблокировать двери, подать звуковой сигнал, помигать фарами или даже не дать завести автомобиль, если двигатель уже заглушен.

По данным исследователей, Acrisure Protection Group узнала об уязвимости в январе 2025 года, но выпустила исправление только 20 июля 2026 года.  Когда Popular Science обратилась к Acrisure за комментарием, издание получило заявление от KARR Security — продуктовой линейки компании, отвечающей за выпуск уязвимого устройства.

В KARR Security сообщили Popular Science, что не зафиксировали случаев, когда эту уязвимость использовали в реальных условиях для взлома или угона автомобиля.

«Исследователи из UC San Diego выявили уязвимость, затрагивающую автомобильные противоугонные устройства на базе BLE, включая небольшую долю устройств KARR с определенными Bluetooth-компонентами», — заявили в KARR Security. «Описанный в исследовании сценарий технически сложен и в реальных условиях представляет низкий риск для клиентов».

«Тем не менее мы оперативно отреагировали и разработали обновление прошивки для устранения проблемы», — добавили в компании.

Сам по себе этот метод не позволяет запустить двигатель, поэтому уехать на машине, используя только смартфон, нельзя. Однако исследователи UCSD продемонстрировали, что после проникновения в салон злоумышленник может воспользоваться доступными в интернете «инструментами для клонирования ключей», чтобы извлечь данные ключа из бортового компьютера и затем запустить зажигание. В худшем сценарии человек незаметно попадает внутрь через Bluetooth-взлом и уезжает, не разбивая стекло и не вскрывая замок механически. Именно такие действия могли бы привлечь внимание или активировать сигнализацию.

«Вместо того чтобы разбивать окно для доступа к автомобилю, злоумышленники могут просто подключиться удаленно по Bluetooth к устройству внутри машины и заставить его открыть двери», — написал в блоге магистр UCSD Jerry Yu. Он и другие участники команды планируют представить результаты исследования на конференции по кибербезопасности Defcon в начале августа.

Профессор computer science из UCSD Стефан Сэвидж, не участвовавший в этой работе, заявил Wired, что уязвимость KARR — «вероятно, худшая» автомобильная угроза, которую он когда-либо видел.

Как противоугонное устройство стало скрытой точкой входа

Устройство KARR выглядит как небольшая мигающая кнопка под нижней частью панели со стороны водителя. Оно подключается к бортовой системе автомобиля, управляющей ключевыми функциями безопасности. Затем устройство связывается со смартфонным приложением по Bluetooth. Идея была в том, что дилер устанавливает такие модули прежде всего для учета машин на стоянке и защиты от кражи. После продажи автомобиля покупателю предлагают платный доступ к этой системе как дополнительную услугу. Часть водителей соглашается и пользуется устройством через фирменное приложение KARR. Именно такие пользователи должны получить уведомление о необходимости немедленно установить исправление.

Но многие владельцы отказались платить за сервис. Даже если они не пользуются устройством, оно часто остается физически подключенным к бортовому компьютеру и системе зажигания, а значит, сохраняет уязвимость. Водители, купившие такие машины на вторичном рынке за последние девять лет, тоже могут не подозревать, что ездят на затронутом автомобиле. На многих автомобилях с этой системой есть наклейка «KARR» на водительском стекле или стикер SWDS (сокращение от Southwest Dealer Services). Кроме того, можно поискать маленькую мигающую кнопку под приборной панелью. Но просто выдергивать устройство не стоит: оно связано с важными системами, и неправильное отключение может привести к еще более серьезным проблемам.

«Многие владельцы автомобилей даже не знают, что их машина уязвима», — отметил в блоге профессор факультета computer science and engineering UCSD и старший автор исследования Аарон Шульман. «Поэтому мы хотели опубликовать эту работу, чтобы предупредить их».

Один ключ для всех устройств

В основе атаки лежит уязвимость, связанная с единым ключом аутентификации, общим для всех устройств KARR. Каждое устройство использовало один и тот же ключ, который исследователи сравнили с паролем вроде «1234». Получив доступ к одному модулю, исследователь или злоумышленник фактически получал доступ ко всем остальным. Иными словами, взлом одного устройства означал взлом всей системы. Исследователи смогли провести обратный анализ кода приложения KARR и использовать собственное вредоносное приложение для подключения к устройству по Bluetooth, выдавая себя за законного владельца автомобиля. Этим способом команда UCSD открывала двери, включала звуковой сигнал и мигала фарами.

В заявлении KARR Security подчеркнула, что предложенный сценарий требует серьезной технической подготовки, и указала, что исправление должно закрыть проблему. Намного сложнее добиться того, чтобы обновление получили все более чем два миллиона затронутых водителей — или хотя бы узнали о его существовании. Тем, кто подозревает наличие устройства, советуют проверить наклейки или сам модуль, затем загрузить приложение и убедиться, что обновление доступно.

В Acrisure также сообщили, что рассчитывают уведомить других водителей, которые могут не знать об установленном уязвимом устройстве, через «dealer communications», хотя что именно подразумевается под этим, до конца неясно.

«Активные клиенты могут установить обновление прямо со смартфона после безопасного входа в приложение KARR Security», — сообщили в KARR Security изданию Popular Science. «Владельцы автомобилей с неактивной системой тоже могут выполнить обновление через приложение, используя VIN (последние 8 символов) в качестве шага проверки».

«Это обновление нужно установить даже в том случае, если вы не активировали систему при покупке автомобиля у дилера», — подчеркнул Шульман в видео на YouTube, посвященном исследованию.

Автомобили стали компьютерами — со всеми плюсами и рисками

Специалисты по безопасности предупреждали о подобной уязвимости почти десять лет. По мере того как современные автомобили все глубже интегрируют ключевые системы с компьютерами, они становятся уязвимы для тех же атак, от которых разработчики защищают ноутбуки и мобильные устройства. Все более подключенные машины превращаются в то, что некоторые называют «смартфонами на колесах». Для автопроизводителей в этом есть выгода: можно брать плату за активацию отдельных функций вроде подогрева сидений, автоматической парковки и даже дополнительной мощности электромобиля по подписке. Все это поддерживается за счет обновлений «по воздуху». Но постоянный цифровой обмен одновременно открывает новые точки входа для злоумышленников.

Впрочем, у этого перехода есть и плюсы. Обновления «по воздуху» позволяют производителям быстрее исправлять мелкие проблемы. Сегодня крупный отзыв может быть устранен за часы или дни, и водителю для этого не обязательно ехать в сервис. Такая постоянная профилактика помогает не допускать более серьезных сбоев в будущем. У водителей также появляется больше выбора — или хотя бы его ощущение — в том, за какие дополнительные аксессуары и функции они готовы платить.

Но у этой модели есть неизбежный компромисс. Современный автомобиль, нравится это кому-то или нет, стал еще одним устройством с подключением к интернету. А значит, владельцам придется привыкать регулярно обновлять машину так же, как они обновляют остальную технику.

Читайте так же:

Новость помогает понять, что даже установленное дилером оборудование может оставаться в автомобиле незаметно для владельца и при этом влиять на безопасность. Если на машине есть устройство KARR или соответствующие наклейки, имеет смысл проверить наличие обновления и не пытаться самостоятельно отключать модуль без понимания его роли в системе.

Задайте вопрос? Оставьте комментарий
Ваш комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Смотрите так же 👀

Что будем искать? Например,как настроить

Минуту внимания
Мы используем файлы cookies, чтобы обеспечивать правильную работу нашего веб-сайта, а также работу функций социальных сетей и анализа сетевого трафика.