Klistremerker på bilvinduer skal virke avskrekkende. «Dette kjøretøyet er beskyttet av en alarm» skal få en tyv til å se etter et enklere mål lenger ned i gaten. Derfor er det en bitter ironi i det sikkerhetsforskere ved UC San Diego nettopp offentliggjorde om ett bestemt klistremerke: et merke på førersiden med teksten «KARR», som viser at bilen har et populært ettermontert alarmsystem som forskerne anslår er installert i over 2 millioner kjøretøy i USA.

Ifølge funnene deres kan hvem som helst innenfor Bluetooth-rekkevidde av en bil med KARR sende den kommandoer uten noen form for autentisering – stille låse opp dørene, slå av alarmen, tute med hornet, blinke med lysene eller til og med deaktivere tenningen og etterlate føreren strandet. Funksjonene som skal beskytte bilen, er ifølge denne forskningen også en meny over ting en fremmed på en parkeringsplass kan gjøre med den.

Hva feilen faktisk betyr i praksis

Noen ting skiller seg ut ved hvordan dette er annerledes enn en typisk historie om at «passordet mitt har lekket»:

  • Ingen passord å stjele. Dette handler ikke om svake påloggingsopplysninger eller et gjenbrukt passord. Forskerne beskriver at de kunne sende kommandoer direkte via Bluetooth til alarmenheten – noe som i et godt utformet system burde kreve sammenkobling og autentisering først.
  • Nærhet er det eneste kravet. Bluetooth-rekkevidden er kort – realistisk snakker vi om noen titalls meter, ikke mil – men det betyr fortsatt «hvem som helst som står i nærheten av bilen din på en parkeringsplass, i en innkjørsel eller i gaten», ikke en fjern hacker på den andre siden av verden. Det senker terskelen for tilfeldig sabotasje, selv om det begrenser omfattende, fjernbasert utnyttelse.
  • Det går lenger enn «låse opp dørene». Deaktivering av tenningen er detaljen det er verdt å dvele ved. Et alarmsystem som kan få beskjed fra en uautentisert fremmed om å hindre bilen i å starte, er en tjenestenekt-enhet iført et sikkerhetsprodukts kostyme.

Vi har ikke den fullstendige tekniske gjennomgangen av feilen på protokollnivå foran oss, og forskernes formelle artikkel ser ikke ut til å være offentliggjort ennå. Derfor er detaljer som nøyaktig hvilket trinn i Bluetooth-sammenkoblingen som hoppes over, ikke noe vi kan bekrefte på egen hånd. Se på denne teksten som en veiledning i hvordan du kan undersøke om du er berørt og finne løsningen, ikke som en erstatning for den endelige, fullstendige offentliggjøringen.

Slik sjekker du om dette gjelder bilen din

KARR er et ettermontert produkt, noe som betyr at det installeres etter at kjøretøyet forlater fabrikken – vanligvis gjennom en tilleggspakke fra forhandleren, på et bilverksted eller av en tidligere eier. Det betyr at det ikke finnes én enkelt liste over «berørte modeller»; det handler om hvilken alarmboks som er montert i hvilken bil, uavhengig av merke. Her er noen måter å sjekke på:

  1. Se på vinduet på førersiden. Forskerne påpeker at et synlig «KARR»-merke er et vanlig tegn på at systemet er installert – sjekk det nederste hjørnet på vinduene på førersiden og passasjersiden foran, der alarm- og sikkerhetsklistremerker vanligvis plasseres av installatører.
  2. Sjekk under dashbordet. Hvis du kjøpte bilen brukt eller arvet den og ikke husker at en alarm ble installert, er en blinkende LED nær rattstammen eller dashbordet (en standard «aktivert»-indikator for alarmer), kombinert med en fjernkontroll du ikke fikk fra forhandleren, et tegn på at et ettermontert system er installert.
  3. Sjekk papirene dine eller spør selgeren/installatøren. Hvis du vet hvilket verksted som installerte alarmen, eller hvis den fulgte med ved kjøp av bruktbilen, er dette den raskeste måten å bekrefte merke og modell på.
  4. Hvis du er i tvil, be en mekaniker eller installatøren om å identifisere den i stedet for å gjette ut fra klistremerket alene – merker kan være rester etter et tidligere system som aldri ble installert, og ikke alle biler med KARR vil fortsatt ha klistremerket.

Hva du skal gjøre hvis du har et slikt system

Forskerne skal angivelig ha samarbeidet om en løsning og demonstrert en oppdateringsprosess sammen med offentliggjøringen – et oppmuntrende tegn på at dette ikke er en uløselig maskinvarefeil. Før du gjør noe, bør du imidlertid:

  • Gå først via produsenten eller den opprinnelige installatøren. Kontakt den som installerte systemet, eller KARRs produsent/støttekanaler direkte, og spør konkret om denne offentliggjøringen og om en fastvareoppdatering er tilgjengelig for din enhet. Ikke stol på et generelt spørsmål som «er alarmen min sikker?» – vis til sårbarheten ved navn, slik at du blir satt over til noen som kjenner til den.
  • Vær på vakt mot alle som ikke er installatøren din, men som tilbyr å «fikse» bilalarmen din personlig – også en velmenende fremmed med en app. Selv om hensikten er god, er det å la noen du ikke kjenner koble seg til bilens systemer for å «oppdatere» dem, nettopp den typen tilgang hele denne saken handler om å unngå. Kontroller kvalifikasjonene og gå gjennom legitime kanaler – en autorisert installatør eller produsenten – selv om det tar lengre tid.
  • Hvis du ikke får installert en oppdatering, må du forstå den faktiske risikoen. Den mest sannsynlige misbruken av denne feilen i den virkelige verden er smålig – noen som tuller med lysene eller hornet, eller en tyv som tester om låsene kan åpnes uten å knuse et vindu. Muligheten til å deaktivere tenningen er den viktigste av hensyn til sikkerheten (se for deg at den utløses idet du kjører inn i trafikken). Hvis en oppdatering ikke er tilgjengelig, bør du derfor spørre installatøren om funksjonen som kutter tenningen, spesifikt kan deaktiveres eller konfigureres på nytt som et midlertidig tiltak.
  • Hvis verkstedet som installerte det, ikke lenger er i drift eller produktserien er forlatt, bør du behandle dette på samme måte som enhver IoT-enhet uten støtte: vurder om sikkerhetsgevinsten ved å beholde den installert fortsatt oppveier risikoen, og spør en mekaniker om den kan fjernes.

Den større lærdommen: «har Bluetooth» og «er sikkert» er to forskjellige påstander

Dette er en nyttig case også utenfor bilalarmer. Ethvert ettermontert produkt som markedsføres med bekvemmelighet som hovedargument – en trådløs alarm du kan aktivere fra telefonen, en fjernstarter eller en smart garasjeåpner – har per definisjon lagt til et radiogrensesnitt som ikke fantes i fabrikkutstyret. Dette grensesnittet er bare så pålitelig som autentiseringen, og «det kommer fra et sikkerhetsselskap» er ikke et bevis på at autentiseringen er riktig utført. Før du installerer (eller beholder) et trådløst sikkerhetsprodukt som er et tillegg, er det rimelig å stille installatøren eller produsenten noen enkle spørsmål: Krever det sammenkobling/autentisering før det godtar kommandoer? Har leverandøren publisert en måte å motta fastvareoppdateringer på? Har noen testet det uavhengig? Hvis ingen kan svare, er det ikke et bevis på en feil – men det er en grunn til å ha moderate forventninger til hva klistremerket i vinduet faktisk lover.

Kilde: Forskning på KARRs Bluetooth-sårbarhet ble først omtalt via Schneier on Security, med henvisning til UC San Diego-forskernes offentliggjøring.