Raamstickers op auto’s zijn bedoeld als afschrikmiddel. ‘Dit voertuig wordt beschermd door een alarm’ moet een dief ertoe aanzetten verderop in de straat een gemakkelijker doelwit te zoeken. Daarom is de ironie in wat beveiligingsonderzoekers van UC San Diego zojuist bekendmaakten over één specifieke sticker des te wranger: een sticker aan de bestuurderszijde met de tekst ‘KARR’, die aangeeft dat er een populair aftermarketalarmsysteem is geïnstalleerd. Volgens de schatting van de onderzoekers zit dit systeem in meer dan 2 miljoen voertuigen in de VS.

Volgens hun bevindingen kan iedereen binnen Bluetooth-bereik van een auto met KARR opdrachten sturen, zonder enige vorm van authenticatie — stilletjes de deuren ontgrendelen, het alarm uitschakelen, claxonneren, de lichten laten knipperen of zelfs de ontsteking uitschakelen en de bestuurder laten stranden. De functies die de auto zouden moeten beschermen, vormen volgens dit onderzoek ook een menu met dingen die een vreemde op een parkeerplaats ermee kan doen.

Wat het beveiligingslek in de praktijk daadwerkelijk betekent

Een paar dingen vallen op aan de manier waarop dit verschilt van een typisch verhaal over ‘mijn wachtwoord is gelekt’:

  • Geen wachtwoord om te stelen. Dit is geen geval van zwakke inloggegevens of een hergebruikt wachtwoord. De onderzoekers beschrijven dat ze rechtstreeks via Bluetooth opdrachten naar de alarmunit konden sturen — iets waarvoor in een goed ontworpen systeem eerst koppeling en authenticatie vereist zouden moeten zijn.
  • Nabijheid is de enige vereiste. Het bereik van Bluetooth is klein — in de praktijk gaat het om tientallen meters, niet om kilometers — maar dat betekent nog steeds ‘iedereen die in de buurt van je auto staat op een parkeerplaats, oprit of straat’, niet een hacker op afstand aan de andere kant van de wereld. Dat verlaagt de drempel voor baldadigheid, ook al beperkt het grootschalige aanvallen op afstand.
  • Het gaat verder dan ‘de deuren ontgrendelen’. Het uitschakelen van de ontsteking is het detail waar je even bij moet stilstaan. Een alarmsysteem dat door een niet-geauthenticeerde vreemde de opdracht kan krijgen te voorkomen dat je auto start, is een denial-of-service-apparaat in een beveiligingsproductvermomming.

We hebben de volledige technische beschrijving van de fout op protocolniveau niet voor ons liggen, en het formele artikel van de onderzoekers lijkt nog niet openbaar te zijn gepubliceerd. Details, zoals precies welke stap in het Bluetooth-koppelingsproces wordt overgeslagen, kunnen we daarom niet uit de eerste hand verifiëren. Beschouw dit artikel als een handleiding om te controleren of je risico loopt en de oplossing te vinden, niet als vervanging voor de uiteindelijke volledige openbaarmaking.

Zo controleer je of dit op jouw auto van toepassing is

KARR is een aftermarketproduct, wat betekent dat het wordt geïnstalleerd nadat het voertuig de fabriek heeft verlaten — meestal via een aanvullend dealerpakket, een garage of een vorige eigenaar. Er bestaat dus geen enkele lijst met ‘getroffen modellen’; het gaat erom welke alarmkast in welke auto is ingebouwd, ongeacht het merk. Je kunt dit op een paar manieren controleren:

  1. Kijk naar de ruit aan de bestuurderszijde. De onderzoekers merken op dat een zichtbare sticker met ‘KARR’ een veelvoorkomend teken is dat het systeem is geïnstalleerd — controleer de onderste hoek van de ruiten aan de bestuurderszijde en de voorpassagierszijde, waar installateurs alarm- en beveiligingsstickers doorgaans aanbrengen.
  2. Kijk onder het dashboard. Als je de auto tweedehands hebt gekocht of hebt geërfd en je je niet herinnert dat er een alarm is geïnstalleerd, kan een knipperende led bij de stuurkolom of het dashboard (een standaardindicator dat het alarm ‘ingeschakeld’ is), in combinatie met een afstandsbediening die je niet van de dealer hebt gekregen, erop wijzen dat er een aftermarket­systeem aanwezig is.
  3. Controleer je papieren of vraag het aan de verkoper/installateur. Als je weet welke garage je alarm heeft geïnstalleerd, of als het bij de aankoop van een gebruikte auto werd meegeleverd, is dat de snelste manier om merk en model te bevestigen.
  4. Vraag bij twijfel een monteur of de installateur om het te identificeren in plaats van alleen op basis van de sticker te gokken — stickers kunnen zijn achtergebleven van een eerder, inmiddels verwijderd systeem, en niet elke auto met KARR zal de sticker hebben behouden.

Wat je moet doen als je er een hebt

De onderzoekers zouden aan een oplossing hebben gewerkt en naast de bekendmaking een patchproces hebben gedemonstreerd — een bemoedigend teken dat dit geen onoplosbaar hardwareprobleem is. Voordat je iets doet:

  • Ga eerst via de fabrikant of je oorspronkelijke installateur. Neem contact op met degene die het systeem heeft geïnstalleerd, of rechtstreeks met de fabrikant of ondersteuningskanalen van KARR, en vraag specifiek naar deze bekendmaking en of er een firmware-update beschikbaar is voor jouw unit. Vertrouw niet op een algemene vraag als ‘is mijn alarm veilig?’ — verwijs naar de kwetsbaarheid bij naam, zodat je bij iemand terechtkomt die ervan op de hoogte is.
  • Wees op je hoede voor iedereen die niet je installateur is en aanbiedt om het alarm van je auto persoonlijk te ‘repareren’ — ook voor een goedbedoelende vreemde met een app. Zelfs als de intentie goed is, betekent iemand die je niet kent toegang geven tot de systemen van je voertuig om ze te ‘patchen’ precies het soort toegang dat dit hele verhaal probeert te voorkomen. Controleer de kwalificaties en gebruik legitieme kanalen — een erkende installateur of de fabrikant — ook als dat langer duurt.
  • Als je geen patch kunt krijgen, zorg dan dat je je daadwerkelijke risico begrijpt. Het meest waarschijnlijke misbruik van dit lek in de echte wereld is onschuldig vandalisme — iemand die met je lichten of claxon speelt, of een dief die test of hij je sloten kan openen zonder een ruit in te slaan. De mogelijkheid om de ontsteking uit te schakelen is vanuit veiligheidsoogpunt het belangrijkst (stel je voor dat dit wordt geactiveerd terwijl je invoegt in het verkeer). Vraag je installateur daarom, als er geen patch beschikbaar is, of de functie die de ontsteking uitschakelt specifiek kan worden uitgeschakeld of opnieuw geconfigureerd als tijdelijke maatregel.
  • Als de garage die het heeft geïnstalleerd niet meer bestaat of de productlijn is stopgezet, behandel dit dan hetzelfde als elk niet-ondersteund IoT-apparaat: vraag je af of het beveiligingsvoordeel van het geïnstalleerd houden nog steeds opweegt tegen het risico, en vraag een monteur naar verwijdering.

De bredere les: ‘heeft Bluetooth’ en ‘is veilig’ zijn verschillende beweringen

Dit is een nuttige casestudy die verder gaat dan autoalarmen. Elk aftermarketapparaat dat zichzelf verkoopt op basis van gemak — een draadloos alarm dat je vanaf je telefoon kunt inschakelen, een afstandsstart­systeem, een slimme garagedeuropener — heeft per definitie een radio-interface toegevoegd die niet op de fabrieksuitrusting zat. Die interface is slechts zo betrouwbaar als de authenticatie ervan, en ‘het komt van een beveiligingsbedrijf’ is geen bewijs dat de authenticatie goed is uitgevoerd. Voordat je een draadloos aanvullend beveiligingsproduct installeert (of behoudt), is het redelijk om de installateur of fabrikant een paar eenvoudige vragen te stellen: vereist het koppeling/authenticatie voordat het opdrachten accepteert? Heeft de leverancier een manier gepubliceerd om firmware-updates te ontvangen? Heeft iemand het onafhankelijk getest? Als niemand antwoord kan geven, is dat geen bewijs van een fout — maar wel een reden om bescheiden verwachtingen te houden over wat de sticker op je ruit nu werkelijk belooft.

Bron: onderzoek naar de Bluetooth-kwetsbaarheid van KARR werd voor het eerst gemeld via Schneier on Security, onder verwijzing naar de bekendmaking van onderzoekers van UC San Diego.