برچسبهای روی شیشهٔ خودروها قرار است عامل بازدارنده باشند. عبارت «این خودرو به دزدگیر مجهز است» باید باعث شود دزد در همان خیابان بهدنبال هدف آسانتری بگردد. بنابراین، در آنچه پژوهشگران امنیتی دانشگاه کالیفرنیا، سندیگو، بهتازگی دربارهٔ یک برچسب مشخص افشا کردهاند، نوعی طنز تلخ وجود دارد: برچسبی در سمت راننده با عبارت «KARR» که نشاندهندهٔ یک سامانهٔ دزدگیر پس از فروش محبوب است؛ سامانهای که پژوهشگران برآورد میکنند در بیش از 2 میلیون خودرو در US نصب شده باشد.
طبق یافتههای آنها، هر کسی که در محدودهٔ Bluetooth خودروی مجهز به KARR باشد، میتواند بدون داشتن هیچگونه اطلاعات احراز هویتی، برای آن فرمان بفرستد — درها را بیسروصدا باز کند، دزدگیر را از کار بیندازد، بوق بزند، چراغها را چشمکزن کند، یا حتی سیستم احتراق را غیرفعال کرده و راننده را زمینگیر کند. مجموعهقابلیتهایی که قرار است از خودرو محافظت کنند، بنا بر این پژوهش، در عین حال فهرستی از کارهایی هستند که یک غریبه در پارکینگ میتواند با آن انجام دهد.
این نقص در عمل چه معنایی دارد
چند نکته دربارهٔ تفاوت این ماجرا با یک داستان معمولیِ «رمزم لو رفت» برجسته است:
- رمزی برای سرقت وجود ندارد. این ماجرا مربوط به اطلاعات ورود ضعیف یا استفادهٔ مجدد از یک حساب کاربری نیست. پژوهشگران توضیح میدهند که توانستهاند مستقیماً از طریق Bluetooth به واحد دزدگیر فرمان بفرستند — چیزی که در یک سامانهٔ خوب طراحیشده، باید ابتدا مستلزم جفتسازی و احراز هویت باشد.
- تنها شرط، نزدیک بودن است. برد Bluetooth کوتاه است — در دنیای واقعی در حد چند ده متر، نه چندین کیلومتر — اما این یعنی «هر کسی که نزدیک خودروی شما در پارکینگ، حیاط یا خیابان ایستاده باشد»، نه یک هکر از آن سوی دنیا. این موضوع، حتی اگر بهرهبرداری گسترده و از راه دور را محدود کند، مانع ورود برای شیطنتهای اتفاقی را پایین میآورد.
- ماجرا فراتر از «باز کردن درها» است. غیرفعال کردن سیستم احتراق نکتهای است که باید درنگی روی آن کرد. سامانهٔ دزدگیری که یک غریبهٔ احرازهویتنشده بتواند به آن فرمان دهد خودرویتان روشن نشود، در واقع دستگاهی برای ایجاد اختلال در سرویس است که لباس یک محصول امنیتی را پوشیده است.
ما متن فنی کاملِ این باگ در سطح پروتکل را در اختیار نداریم و به نظر نمیرسد مقالهٔ رسمی پژوهشگران هنوز بهصورت عمومی منتشر شده باشد؛ بنابراین جزئیاتی مانند اینکه دقیقاً کدام مرحلهٔ جفتسازی Bluetooth رد میشود، چیزی نیست که بتوانیم شخصاً تأیید کنیم. این مطلب را راهنمایی برای بررسی میزان در معرض خطر بودن و پیدا کردن راهحل در نظر بگیرید، نه جایگزینی برای افشای کامل و نهایی.
چطور بررسی کنیم این موضوع شامل خودروی شما میشود یا نه
KARR محصولی پس از فروش است؛ یعنی پس از خروج خودرو از کارخانه نصب میشود — معمولاً بهعنوان بخشی از بستهٔ افزودهٔ نمایندگی، توسط تعمیرگاه خودرو، یا بهوسیلهٔ مالک قبلی. بنابراین فهرست واحدی از «مدلهای تحتتأثیر» وجود ندارد؛ موضوع این است که کدام جعبهٔ دزدگیر در کدام خودرو نصب شده، فارغ از برند خودرو. چند راه برای بررسی:
- به شیشهٔ سمت راننده نگاه کنید. پژوهشگران اشاره میکنند که برچسب قابلمشاهدهٔ «KARR» نشانهای رایج از نصب این سامانه است — گوشهٔ پایینی شیشههای سمت راننده و سرنشین جلو را بررسی کنید؛ همان جایی که نصابها معمولاً برچسبهای دزدگیر و امنیتی را میچسبانند.
- زیر داشبورد را بررسی کنید. اگر خودرو را دستدوم خریدهاید یا به ارث بردهاید و یادتان نمیآید دزدگیری روی آن نصب شده باشد، یک LED چشمکزن نزدیک ستون فرمان یا داشبورد — که نشانگر استاندارد «فعال بودن» دزدگیر است — همراه با ریموتی که از نمایندگی دریافت نکردهاید، سرنخی از وجود یک سامانهٔ پس از فروش است.
- مدارک خودرو را بررسی کنید یا از فروشنده/نصاب بپرسید. اگر میدانید کدام تعمیرگاه دزدگیر را نصب کرده، یا دزدگیر همراه با خرید خودروی دستدوم ارائه شده است، این سریعترین راه برای تأیید برند و مدل آن است.
- اگر مطمئن نیستید، از یک مکانیک یا نصاب بخواهید آن را شناسایی کند، نه اینکه فقط بر اساس برچسب حدس بزنید — ممکن است برچسب مربوط به سامانهای قبلی باشد که دیگر نصب نیست، و همهٔ خودروهای مجهز به KARR نیز الزاماً برچسب را حفظ نکردهاند.
اگر چنین سامانهای دارید، چه کار کنید
گزارش شده که پژوهشگران روی راهحل کار کرده و همزمان با افشا، فرایند نصب وصله را نیز به نمایش گذاشتهاند — نشانهای امیدوارکننده که این مشکل، نقصی سختافزاری و غیرقابلوصله نیست. بااینحال، پیش از هر اقدامی:
- ابتدا از طریق سازنده یا نصاب اصلی خود پیگیری کنید. با فرد یا شرکتی که سامانه را نصب کرده، یا مستقیماً با کانالهای سازنده/پشتیبانی KARR تماس بگیرید و مشخصاً دربارهٔ این افشا و وجود یا نبود بهروزرسانی firmware برای واحد خود سؤال کنید. به پرسش کلیِ «آیا دزدگیر من امن است؟» اکتفا نکنید — به آسیبپذیری با نام آن اشاره کنید تا درخواستتان به فردی ارجاع شود که از موضوع اطلاع دارد.
- مراقب هر کسی جز نصاب خود باشید که پیشنهاد میدهد دزدگیر خودروی شما را حضوری «تعمیر» کند — حتی اگر غریبهای دلسوز و دارای یک اپلیکیشن باشد. حتی اگر نیت خوبی در میان باشد، اینکه فردی ناشناس به سامانههای خودرویتان وصل شود تا آنها را «وصله» کند، دقیقاً همان نوع دسترسیای است که کل این ماجرا دربارهٔ پرهیز از آن است. اعتبار و صلاحیت او را بررسی کنید و از مسیرهای قانونی — نصاب مجاز یا سازنده — اقدام کنید، حتی اگر زمان بیشتری ببرد.
- اگر نمیتوانید وصلهای دریافت کنید، میزان واقعی در معرض خطر بودن خود را درک کنید. محتملترین سوءاستفادهٔ دنیای واقعی از این نقص، شیطنتهای جزئی است — کسی با چراغها یا بوق شما بازی کند، یا دزدی امتحان کند آیا میتواند بدون شکستن شیشه قفلها را باز کند یا نه. قابلیت غیرفعال کردن سیستم احتراق از نظر ایمنی مهمترین مورد است (تصور کنید هنگام ورود به جریان ترافیک فعال شود)، بنابراین اگر وصلهای در دسترس نیست، از نصاب بپرسید آیا میتوان قابلیت قطع احتراق را بهطور مشخص غیرفعال یا موقتاً بازپیکربندی کرد.
- اگر تعمیرگاهی که آن را نصب کرده دیگر فعالیت نمیکند یا خط تولید محصول کنار گذاشته شده است، با آن مانند هر دستگاه IoT بدون پشتیبانی دیگری برخورد کنید: بررسی کنید آیا مزیت امنیتیِ نصب نگه داشتن آن همچنان از خطرش بیشتر است یا نه، و دربارهٔ باز کردن آن از یک مکانیک سؤال کنید.
درس گستردهتر: «Bluetooth دارد» و «امن است» دو ادعای متفاوتاند
این موضوع فراتر از دزدگیر خودرو، مطالعهٔ موردی مفیدی است. هر دستگاه امنیتیِ پس از فروش که خود را بر پایهٔ راحتی عرضه میکند — دزدگیر بیسیمی که میتوانید با تلفن همراه فعالش کنید، استارت از راه دور، یا بازکنندهٔ هوشمند درِ پارکینگ — بنا بر تعریف، یک رابط رادیویی به تجهیزات کارخانهای افزوده است؛ رابطی که پیشتر وجود نداشته. قابلاعتماد بودن این رابط تنها به کیفیت احراز هویت آن بستگی دارد، و اینکه «محصول یک شرکت امنیتی است» دلیلی بر درست انجام شدن احراز هویت نیست. پیش از نصب (یا نگه داشتن) هر محصول امنیتی بیسیمِ افزوده، منطقی است چند سؤال ساده از نصاب یا سازنده بپرسید: آیا پیش از پذیرش فرمانها به جفتسازی/احراز هویت نیاز دارد؟ آیا فروشنده راهی برای دریافت بهروزرسانیهای firmware منتشر کرده است؟ آیا کسی آن را بهطور مستقل آزمایش کرده است؟ اگر هیچکس نمیتواند پاسخ دهد، این موضوع اثبات وجود نقص نیست — اما دلیلی است برای اینکه دربارهٔ وعدهٔ واقعی برچسب روی شیشهٔ خودرویتان انتظاراتی modest داشته باشید.
منبع: پژوهش دربارهٔ آسیبپذیری Bluetooth در KARR نخستین بار از طریق Schneier on Security گزارش شد و به افشای پژوهشگران دانشگاه کالیفرنیا، سندیگو، استناد میکرد.