Mærkater på bilruder skal virke afskrækkende. »Dette køretøj er beskyttet af en alarm« skal få en tyv til at lede efter et lettere mål længere nede ad gaden. Derfor er der en bitter ironi i det, som sikkerhedsforskere ved UC San Diego netop har afsløret om én bestemt mærkat: et mærkat på førersidens rude med teksten »KARR«, som markerer et populært eftermonteret alarmsystem, der ifølge forskernes estimat er installeret i mere end 2 millioner køretøjer i USA.
Ifølge deres resultater kan enhver inden for Bluetooth-rækkevidde af en bil med KARR sende den kommandoer uden nogen form for loginoplysninger — lydløst låse dørene op, slå alarmen fra, dytte i hornet, blinke med lysene eller endda deaktivere tændingen og efterlade føreren strandet. De funktioner, der skulle beskytte bilen, er ifølge denne forskning også en menu over ting, som en fremmed på en parkeringsplads kan gøre ved den.
Hvad fejlen faktisk betyder i praksis
Der er nogle få ting, der skiller sig ud ved, hvordan dette adskiller sig fra den typiske historie om »min adgangskode blev lækket«:
- Ingen adgangskode at stjæle. Dette handler ikke om svage loginoplysninger eller et genbrugt login. Forskerne beskriver, at de kunne sende kommandoer direkte over Bluetooth til alarmenheden — den slags, der i et veldesignet system først burde kræve parring og godkendelse.
- Nærhed er det eneste krav. Bluetooths rækkevidde er kort — realistisk set nogle få snese meter, ikke kilometer — men det betyder stadig »enhver, der står i nærheden af din bil på en parkeringsplads, i en indkørsel eller på gaden«, ikke en fjern hacker på den anden side af jorden. Det gør tilfældigt hærværk lettere, selv om det begrænser storstilet fjernudnyttelse.
- Det går videre end »låse dørene op«. Deaktivering af tændingen er den detalje, man bør tænke nærmere over. Et alarmsystem, som en uautoriseret fremmed kan bede om at forhindre din bil i at starte, er en lammelsesangrebsenhed iført et sikkerhedsprodukts kostume.
Vi har ikke den fulde tekniske gennemgang af protokolfejlen foran os, og forskernes formelle artikel ser endnu ikke ud til at være offentliggjort, så detaljer som præcis hvilket trin i Bluetooth-parringen der springes over, kan vi ikke selv verificere. Betragt denne artikel som en vejledning til at undersøge, om du er berørt, og finde løsningen — ikke som en erstatning for den fulde offentliggørelse, der kommer senere.
Sådan tjekker du, om det gælder din bil
KARR er et eftermonteret produkt, hvilket betyder, at det installeres, efter bilen har forladt fabrikken — som regel gennem en ekstraudstyrspakke hos en forhandler, på et autoværksted eller af en tidligere ejer. Derfor findes der ingen enkelt liste over »berørte modeller«; det handler om, hvilken alarmboks der er monteret i hvilken bil, uanset mærke. Her er nogle måder at tjekke det på:
- Se på ruden i førersiden. Forskerne bemærker, at en synlig »KARR«-mærkat er et almindeligt tegn på, at systemet er installeret — tjek det nederste hjørne af ruden i førersiden og på forreste passagerside, hvor alarm- og sikkerhedsmærkater normalt placeres af installatører.
- Tjek under instrumentbrættet. Hvis du har købt bilen brugt eller arvet den og ikke kan huske, at der blev installeret en alarm, er en blinkende LED nær ratstammen eller instrumentbrættet (en standardindikator for, at alarmen er »tilkoblet«) kombineret med en fjernbetjening, du ikke fik fra forhandleren, et tegn på, at der er et eftermonteret system.
- Tjek dine papirer, eller spørg sælgeren/installatøren. Hvis du ved, hvilket værksted der installerede din alarm, eller hvis den fulgte med ved køb af en brugt bil, er det den hurtigste måde at bekræfte mærke og model på.
- Hvis du er i tvivl, så bed en mekaniker eller installatøren om at identificere den i stedet for kun at gætte ud fra mærkaten — mærkater kan være rester fra et tidligere system, der ikke længere er installeret, og ikke alle biler med KARR vil stadig have mærkaten siddende.
Hvad du skal gøre, hvis du har et
Forskerne har angiveligt arbejdet sammen med nogen om en løsning og demonstreret en opdateringsproces i forbindelse med offentliggørelsen — et opmuntrende tegn på, at dette ikke er en uløselig hardwarefejl. Før du gør noget, bør du dog:
- Gå først gennem producenten eller den oprindelige installatør. Kontakt den, der installerede systemet, eller KARR's producent/supportkanaler direkte, og spørg specifikt til denne offentliggørelse, og om der findes en firmwareopdatering til din enhed. Stol ikke på et generisk spørgsmål som »er min alarm sikker?« — henvis til sårbarheden ved navn, så du bliver sendt videre til nogen, der kender til den.
- Vær på vagt over for personer, der ikke er din installatør, men tilbyder at »reparere« bilens alarm personligt — herunder en velmenende fremmed med en app. Selv hvis hensigten er god, er det netop den form for adgang, som hele denne historie handler om at undgå, at lade en person, du ikke kender, oprette forbindelse til bilens systemer for at »opdatere« dem. Kontrollér vedkommendes kvalifikationer, og benyt legitime kanaler — en autoriseret installatør eller producenten — også selv om det tager længere tid.
- Hvis du ikke kan få en opdatering, så forstå din faktiske risiko. Den mest sandsynlige misbrugssituation i den virkelige verden er småligt drilleri — nogen, der leger med dine lygter eller dit horn, eller en tyv, der tester, om låsene kan åbnes uden at smadre en rude. Muligheden for at deaktivere tændingen er den vigtigste af hensyn til sikkerheden (forestil dig, at den udløses, mens du kører ud i trafikken), så hvis der ikke findes en opdatering, bør du spørge installatøren, om tændingsafbryderfunktionen specifikt kan deaktiveres eller omkonfigureres som en midlertidig løsning.
- Hvis værkstedet, der installerede det, ikke længere eksisterer eller produktlinjen er blevet opgivet, skal du behandle det som enhver anden IoT-enhed uden support: Overvej, om sikkerhedsfordelen ved fortsat at have den installeret stadig opvejer risikoen, og spørg en mekaniker om afmontering.
Den bredere lære: »har Bluetooth« og »er sikker« er to forskellige påstande
Dette er et nyttigt eksempel, der rækker ud over bilalarmer. Enhver eftermonteret enhed, der markedsføres på bekvemmelighed — en trådløs alarm, du kan aktivere fra din telefon, en fjernstart, en smart garageportåbner — har pr. definition tilføjet en radioforbindelse, som ikke fandtes i fabriksudstyret. Denne forbindelse er kun så pålidelig som dens godkendelse, og »det kommer fra en sikkerhedsvirksomhed« er ikke et bevis på, at godkendelsen er implementeret korrekt. Før du installerer (eller beholder) et trådløst sikkerhedsprodukt, er det rimeligt at stille installatøren eller producenten nogle enkle spørgsmål: Kræver det parring/godkendelse, før det accepterer kommandoer? Har leverandøren offentliggjort en måde at modtage firmwareopdateringer på? Har nogen testet det uafhængigt? Hvis ingen kan svare, er det ikke et bevis på en fejl — men det er en grund til at have beskedne forventninger til, hvad mærkaten i din rude faktisk lover.
Kilde: Forskning i KARR-Bluetoothsårbarheden blev først rapporteret via Schneier on Security, som henviste til UC San Diego-forskernes offentliggørelse.