Auton ikkunatarrat on tarkoitettu pelotteiksi. ”Tätä ajoneuvoa suojaa hälytin” -tekstin pitäisi saada varas etsimään helpompi kohde korttelin päästä. Siksi UC San Diegon yliopiston tietoturvatutkijoiden juuri paljastamassa tapauksessa on katkera ironia: kyse on yhdestä tietystä tarrasta, kuljettajan puoleisessa ikkunassa olevasta merkinnästä ”KARR”, joka kertoo suositusta jälkiasennettavasta hälytysjärjestelmästä. Tutkijoiden arvion mukaan se on asennettu yli 2 miljoonaan ajoneuvoon Yhdysvalloissa.

Tutkimustulosten mukaan kuka tahansa KARR-järjestelmällä varustetun auton Bluetooth-kantaman sisällä oleva voi lähettää sille komentoja ilman minkäänlaisia tunnistetietoja — avata ovet äänettömästi, sammuttaa hälyttimen, soittaa äänimerkkiä, vilkuttaa valoja tai jopa estää sytytyksen ja jättää kuljettajan pulaan. Tutkimuksen perusteella auton suojaamiseen tarkoitettu ominaisuusvalikoima on samalla luettelo asioista, joita parkkipaikalla seisova tuntematon voi autolle tehdä.

Mitä haavoittuvuus käytännössä tarkoittaa

Muutama asia erottaa tämän tyypillisestä ”salasanani vuoti” -tarinasta:

  • Ei varastettavaa salasanaa. Tässä ei ole kyse heikoista tunnistetiedoista tai uudelleenkäytetystä kirjautumisesta. Tutkijat kuvaavat pystyneensä lähettämään komentoja suoraan Bluetoothin kautta hälytinyksikköön — hyvin suunnitellussa järjestelmässä tällaisen pitäisi edellyttää ensin pariliitosta ja tunnistautumista.
  • Ainoa vaatimus on läheisyys. Bluetoothin kantama on lyhyt — käytännössä kymmeniä metrejä, ei kilometrejä — mutta se tarkoittaa silti ”ketä tahansa autosi lähellä parkkipaikalla, ajotiellä tai kadulla seisovaa”, ei toisella puolella maailmaa olevaa etähakkeria. Tämä madaltaa satunnaisen ilkivallan kynnystä, vaikka rajoittaakin laajamittaista etähyökkäystä.
  • Kyse on muustakin kuin ovien avaamisesta. Sytytyksen estäminen on yksityiskohta, jota kannattaa pysähtyä pohtimaan. Hälytysjärjestelmä, jonka tuntematon ja tunnistautumaton henkilö voi käskeä estämään auton käynnistymisen, on palvelunestolaite tietoturvatuotteeksi naamioituna.

Meillä ei ole edessämme protokollatason virheen täydellistä teknistä kuvausta, eikä tutkijoiden virallista artikkelia näytä olevan vielä julkisesti saatavilla, joten emme voi itse varmistaa esimerkiksi sitä, mikä Bluetooth-pariliitoksen vaihe tarkalleen ohitetaan. Pidä tätä juttua oppaana altistumisesi tarkistamiseen ja korjauksen löytämiseen, ei korvikkeena myöhemmin julkaistavalle täydelliselle paljastukselle.

Näin tarkistat, koskeeko tämä autoasi

KARR on jälkiasennettava tuote, eli se asennetaan sen jälkeen, kun ajoneuvo on lähtenyt tehtaalta — yleensä jälleenmyyjän lisävarustepakettina, autokorjaamossa tai edellisen omistajan toimesta. Siksi ei ole olemassa yhtä ”koskee näitä malleja” -luetteloa; olennaista on, mikä hälytinlaite on asennettu mihinkin autoon merkistä riippumatta. Tarkistuskeinoja on muutama:

  1. Katso kuljettajan puoleista ikkunaa. Tutkijat huomauttavat, että näkyvä ”KARR”-tarra on yleinen merkki järjestelmän asennuksesta — tarkista kuljettajan ja etumatkustajan ikkunoiden alakulmat, joihin asentajat yleensä kiinnittävät hälytin- ja turvatarrat.
  2. Tarkista kojelaudan alta. Jos ostit auton käytettynä tai sait sen perintönä etkä muista hälytintä asennetun, ohjauspylvään tai kojelaudan lähellä vilkkuva merkkivalo (tavallinen hälyttimen ”viritetty”-ilmaisin) yhdessä sellaisen kaukosäätimen kanssa, jota et saanut jälleenmyyjältä, on vihje jälkiasennetusta järjestelmästä.
  3. Tarkista paperisi tai kysy myyjältä/asentajalta. Jos tiedät, mikä liike asensi hälyttimen, tai jos se tuli käytetyn auton mukana, tämä on nopein tapa varmistaa merkki ja malli.
  4. Jos olet epävarma, pyydä mekaanikkoa tai asentajaa tunnistamaan se sen sijaan, että päättelisit asiasta pelkän tarran perusteella — tarrat voivat olla peräisin aiemmasta, jo poistetusta järjestelmästä, eikä kaikissa KARR-järjestelmällä varustetuissa autoissa tarra ole säilynyt.

Mitä tehdä, jos autossasi on sellainen

Tutkijoiden kerrotaan työskennelleen korjauksen parissa ja esitelleen korjausprosessin paljastuksen yhteydessä — rohkaiseva merkki siitä, ettei kyse ole umpikujasta tai korjauskelvottomasta laitteistovirheestä. Ennen kuin teet mitään:

  • Ota ensin yhteyttä valmistajaan tai alkuperäiseen asentajaan. Ota yhteyttä järjestelmän asentaneeseen tahoon tai suoraan KARRin valmistajan/tuen kanaviin ja kysy nimenomaan tästä paljastuksesta sekä siitä, onko laitteeseesi saatavilla laiteohjelmistopäivitystä. Älä tyydy yleiseen kysymykseen ”onko hälyttimeni turvallinen” — viittaa haavoittuvuuteen nimeltä, jotta asiasi ohjataan henkilölle, joka tuntee sen.
  • Varo ketä tahansa muuta kuin asentajaasi, joka tarjoaa autosi hälyttimen ”korjaamista” paikan päällä — myös hyväntahtoista tuntematonta, jolla on sovellus. Vaikka tarkoitus olisi hyvä, sellaisen henkilön päästäminen yhdistämään laitteensa autosi järjestelmiin niiden ”paikkaamiseksi” on juuri sellaista pääsyä, jota koko tässä tapauksessa pyritään välttämään. Tarkista pätevyys ja käytä laillisia kanavia — valtuutettua asentajaa tai valmistajaa — vaikka se kestäisi kauemmin.
  • Jos korjausta ei ole saatavilla, selvitä todellinen altistumisesi. Tämän haavoittuvuuden todennäköisin tosielämän väärinkäyttö on harmillista pikkuilkivaltaa — joku räplää valoja tai äänimerkkiä tai varas kokeilee, saako lukot avattua rikkomatta ikkunaa. Sytytyksen estomahdollisuus on turvallisuuden kannalta tärkein (kuvittele, että se laukeaa, kun olet liittymässä liikenteeseen), joten jos korjausta ei ole saatavilla, kysy asentajalta, voidaanko nimenomaan sytytyksen esto poistaa käytöstä tai määrittää uudelleen väliaikaisena toimenpiteenä.
  • Jos asentanut liike ei enää toimi tai tuotesarja on hylätty, käsittele asiaa kuten mitä tahansa tukematonta IoT-laitetta: pohdi, ylittääkö sen paikallaan pitämisen tietoturvahyöty edelleen riskit, ja kysy mekaanikolta poistamisesta.

Laajempi opetus: ”Bluetooth on käytössä” ja ”on turvallinen” ovat eri väitteitä

Tämä on hyödyllinen tapaustutkimus myös auton hälyttimiä laajemmin. Kaikki jälkiasennettavat laitteet, jotka markkinoivat itseään helppokäyttöisyydellä — puhelimella viritettävä langaton hälytin, etäkäynnistin tai älykäs autotallin ovenavaaja — ovat määritelmän mukaan lisänneet radioyhteyden, jota tehdasasennetuissa laitteissa ei ollut. Yhteys on vain niin luotettava kuin sen todennus, eikä ”se on tietoturvayhtiön valmistama” ole todiste siitä, että todennus olisi toteutettu oikein. Ennen kuin asennat (tai pidät) minkä tahansa langattoman lisäturvalaitteen, asentajalta tai valmistajalta on kohtuullista kysyä muutama suora kysymys: Edellyttääkö se pariliitosta/tunnistautumista ennen komentojen hyväksymistä? Onko toimittaja julkaissut tavan vastaanottaa laiteohjelmistopäivityksiä? Onko joku testannut sitä riippumattomasti? Jos kukaan ei osaa vastata, se ei todista haavoittuvuutta — mutta on syy pitää odotukset maltillisina sen suhteen, mitä ikkunassasi oleva tarra oikeastaan lupaa.

Lähde: KARRin Bluetooth-haavoittuvuudesta kertoi ensimmäisenä Schneier on Security, joka viittasi UC San Diegon tutkijoiden paljastukseen.