कारों की खिड़कियों पर लगे स्टिकर एक निवारक उपाय माने जाते हैं। "यह वाहन अलार्म से सुरक्षित है" का उद्देश्य चोर को सड़क के उस पार किसी आसान निशाने की तलाश करने पर मजबूर करना होता है। इसलिए UC San Diego के सुरक्षा शोधकर्ताओं ने अभी-अभी एक खास स्टिकर के बारे में जो खुलासा किया है, उसमें कड़वी विडंबना है: ड्राइवर की ओर की खिड़की पर लगा "KARR" लिखा स्टिकर, जो एक लोकप्रिय आफ्टरमार्केट अलार्म सिस्टम की पहचान कराता है और शोधकर्ताओं के अनुमान के अनुसार अमेरिका में 20 लाख से अधिक वाहनों में लगा है।
उनके निष्कर्षों के अनुसार, KARR से लैस कार की Bluetooth सीमा के भीतर मौजूद कोई भी व्यक्ति बिना किसी प्रमाण-पत्र के उसे कमांड भेज सकता है — चुपचाप दरवाज़े खोल सकता है, अलार्म बंद कर सकता है, हॉर्न बजा सकता है, लाइटें चमका सकता है, या इग्निशन तक निष्क्रिय करके चालक को रास्ते में फँसा सकता है। कार की सुरक्षा के लिए बनाया गया फीचर सेट, इस शोध के अनुसार, उन कामों की सूची भी है जिन्हें पार्किंग स्थल में मौजूद कोई अजनबी आपकी कार के साथ कर सकता है।
व्यवहार में इस खामी का असल मतलब
यह सामान्य "मेरा पासवर्ड लीक हो गया" वाली कहानी से किस तरह अलग है, इसमें कुछ बातें खास तौर पर ध्यान देने लायक हैं:
- चुराने के लिए कोई पासवर्ड ही नहीं। यह कमजोर प्रमाण-पत्रों या दोबारा इस्तेमाल किए गए लॉगिन का मामला नहीं है। शोधकर्ताओं के अनुसार वे Bluetooth के जरिए सीधे अलार्म यूनिट को कमांड भेज सके — ऐसी चीज़ जिसके लिए एक अच्छी तरह डिज़ाइन किए गए सिस्टम में पहले पेयरिंग और प्रमाणीकरण आवश्यक होना चाहिए।
- केवल पास होना ही पर्याप्त है। Bluetooth की सीमा कम होती है — व्यावहारिक रूप से यह मीलों नहीं, बल्कि कुछ दर्जन मीटर की बात है — लेकिन इसका मतलब फिर भी है "पार्किंग स्थल, ड्राइववे या सड़क पर आपकी कार के पास खड़ा कोई भी व्यक्ति", न कि दुनिया के दूसरे छोर पर बैठा कोई दूरस्थ हैकर। इससे बड़े पैमाने पर दूरस्थ शोषण सीमित होता है, लेकिन छोटी-मोटी शरारत करना आसान हो जाता है।
- यह "दरवाज़े खोलने" से कहीं आगे जाता है। इग्निशन को निष्क्रिय करना वह विवरण है जिस पर ठहरकर सोचना चाहिए। ऐसा अलार्म सिस्टम, जिसे कोई बिना प्रमाणीकरण वाला अजनबी आपकी कार स्टार्ट होने से रोकने का आदेश दे सके, सुरक्षा-उत्पाद का रूप धरे सेवा-अस्वीकार उपकरण है।
हमारे सामने प्रोटोकॉल-स्तर की इस खामी का पूरा तकनीकी विवरण नहीं है, और शोधकर्ताओं का औपचारिक पेपर भी अभी सार्वजनिक रूप से उपलब्ध नहीं दिखता, इसलिए Bluetooth पेयरिंग का ठीक कौन-सा चरण छोड़ा जाता है जैसी बातों की हम खुद पुष्टि नहीं कर सकते। इस लेख को अपनी जोखिम-स्थिति जाँचने और समाधान खोजने के मार्गदर्शक के रूप में लें, न कि आगामी पूर्ण खुलासे के विकल्प के रूप में।
कैसे जाँचें कि यह आपकी कार पर लागू होता है या नहीं
KARR एक आफ्टरमार्केट उत्पाद है, यानी इसे वाहन के कारखाने से निकलने के बाद लगाया जाता है — आमतौर पर डीलर के अतिरिक्त पैकेज, ऑटो शॉप या पिछले मालिक द्वारा। इसका मतलब है कि "प्रभावित मॉडलों" की कोई एक सूची नहीं है; बात इस पर निर्भर करती है कि किस कार में कौन-सा अलार्म बॉक्स लगाया गया है, चाहे उसका ब्रांड कुछ भी हो। जाँचने के कुछ तरीके:
- ड्राइवर की ओर की खिड़की देखें। शोधकर्ताओं का कहना है कि दिखाई देने वाला "KARR" स्टिकर सिस्टम लगे होने का आम संकेत है — ड्राइवर और आगे बैठे यात्री की खिड़कियों के निचले कोने में देखें, जहाँ इंस्टॉलर आमतौर पर अलार्म और सुरक्षा स्टिकर लगाते हैं।
- डैश के नीचे देखें। अगर आपने कार इस्तेमाल की हुई खरीदी है या विरासत में मिली है और आपको अलार्म लगाए जाने की कोई याद नहीं, तो स्टीयरिंग कॉलम या डैशबोर्ड के पास चमकती LED (अलार्म के "सक्रिय" होने का सामान्य संकेत) और ऐसा फॉब जो आपको डीलर से नहीं मिला था, आफ्टरमार्केट सिस्टम मौजूद होने का संकेत हो सकता है।
- अपने कागज़ात देखें या विक्रेता/इंस्टॉलर से पूछें। अगर आपको पता है कि आपका अलार्म किस दुकान ने लगाया था, या यह इस्तेमाल की हुई कार की खरीद के साथ मिला था, तो ब्रांड और मॉडल की पुष्टि करने का यह सबसे तेज़ तरीका है।
- संदेह होने पर, केवल स्टिकर देखकर अनुमान लगाने के बजाय किसी मैकेनिक या इंस्टॉलर से इसकी पहचान करवाएँ — स्टिकर पहले लगाए गए लेकिन बाद में हटाए गए सिस्टम के बचे हुए निशान हो सकते हैं, और KARR से लैस हर कार में स्टिकर बचा हुआ हो, यह ज़रूरी नहीं।
अगर आपके पास ऐसा सिस्टम है तो क्या करें
बताया जाता है कि शोधकर्ताओं ने एक समाधान पर काम किया और खुलासे के साथ पैच लगाने की प्रक्रिया भी प्रदर्शित की — यह उत्साहजनक संकेत है कि यह ऐसा हार्डवेयर दोष नहीं है जिसका कोई समाधान संभव न हो। फिर भी कुछ करने से पहले:
- सबसे पहले निर्माता या उस इंस्टॉलर से संपर्क करें जिसने मूल रूप से इसे लगाया था। जिसने सिस्टम लगाया था उससे संपर्क करें, या सीधे KARR के निर्माता/सहायता चैनलों से बात करें, और इस खुलासे के बारे में विशेष रूप से पूछें तथा यह जानें कि आपकी यूनिट के लिए फर्मवेयर अपडेट उपलब्ध है या नहीं। सामान्य तौर पर "क्या मेरा अलार्म सुरक्षित है" पूछने पर निर्भर न रहें — भेद्यता का नाम लेकर बात करें, ताकि आपको ऐसे व्यक्ति तक पहुँचाया जाए जो इसके बारे में जानता हो।
- ऐसे किसी व्यक्ति से सावधान रहें जो आपका इंस्टॉलर नहीं है लेकिन व्यक्तिगत रूप से आपकी कार के अलार्म को "ठीक" करने की पेशकश करता है — इसमें ऐप लेकर आने वाला कोई नेकनीयत अजनबी भी शामिल है। इरादा अच्छा होने पर भी, किसी अनजान व्यक्ति को आपकी कार के सिस्टम से जुड़कर उन्हें "पैच" करने देना ठीक वही तरह की पहुँच है जिससे बचने के बारे में यह पूरी कहानी है। उसकी विश्वसनीयता और प्रमाण-पत्रों की जाँच करें और वैध माध्यमों — लाइसेंसधारी इंस्टॉलर या निर्माता — से ही काम करवाएँ, भले इसमें अधिक समय लगे।
- अगर आपको पैच नहीं मिल सकता, तो अपनी वास्तविक जोखिम-स्थिति समझें। वास्तविक दुनिया में इस खामी का सबसे संभावित दुरुपयोग मामूली होगा — कोई आपकी लाइटों या हॉर्न से छेड़छाड़ करे, या कोई चोर यह जाँचकर देखे कि खिड़की तोड़े बिना आपके ताले खोले जा सकते हैं या नहीं। इग्निशन निष्क्रिय करने की क्षमता सुरक्षा के लिहाज़ से सबसे महत्वपूर्ण है (कल्पना कीजिए कि ट्रैफिक में घुसते समय यह सक्रिय हो जाए), इसलिए अगर पैच उपलब्ध न हो तो अपने इंस्टॉलर से पूछें कि क्या अंतरिम उपाय के रूप में इग्निशन-किल फ़ंक्शन को विशेष रूप से निष्क्रिय या पुनः कॉन्फ़िगर किया जा सकता है।
- अगर इसे लगाने वाली दुकान अब कारोबार में नहीं है या उत्पाद-शृंखला बंद कर दी गई है, तो इसे किसी ऐसे IoT उपकरण की तरह समझें जिसे अब समर्थन नहीं मिलता: विचार करें कि इसे लगाए रखने से मिलने वाला सुरक्षा लाभ अब भी जोखिम से अधिक है या नहीं, और इसे हटाने के बारे में किसी मैकेनिक से पूछें।
व्यापक सीख: "Bluetooth है" और "सुरक्षित है" — ये अलग-अलग दावे हैं
यह कार अलार्म से आगे भी एक उपयोगी उदाहरण है। सुविधा के आधार पर अपने उत्पाद का प्रचार करने वाले किसी भी आफ्टरमार्केट उपकरण — फोन से सक्रिय किया जा सकने वाला वायरलेस अलार्म, रिमोट स्टार्टर, स्मार्ट गैराज ओपनर — ने परिभाषा के अनुसार कारखाने से मिले उपकरण में मौजूद न रहने वाला एक रेडियो इंटरफ़ेस जोड़ दिया है। वह इंटरफ़ेस उतना ही विश्वसनीय है जितना उसका प्रमाणीकरण, और "यह किसी सुरक्षा कंपनी का उत्पाद है" इस बात का प्रमाण नहीं कि प्रमाणीकरण सही ढंग से किया गया है। किसी भी वायरलेस अतिरिक्त सुरक्षा उत्पाद को लगाने (या लगाए रखने) से पहले, इंस्टॉलर या निर्माता से कुछ सीधे सवाल पूछना उचित है: क्या कमांड स्वीकार करने से पहले पेयरिंग/प्रमाणीकरण आवश्यक है? क्या विक्रेता ने फर्मवेयर अपडेट पाने का कोई तरीका प्रकाशित किया है? क्या किसी ने स्वतंत्र रूप से इसका परीक्षण किया है? अगर कोई जवाब नहीं दे सकता, तो यह खामी का प्रमाण नहीं है — लेकिन यह अपेक्षाएँ सीमित रखने की वजह ज़रूर है कि आपकी खिड़की पर लगा स्टिकर वास्तव में क्या वादा कर रहा है।
स्रोत: KARR Bluetooth भेद्यता पर शोध की पहली रिपोर्ट Schneier on Security के माध्यम से आई, जिसमें UC San Diego के शोधकर्ताओं के खुलासे का उल्लेख किया गया था।