Autocolantele de pe geamurile mașinilor ar trebui să descurajeze. „Acest vehicul este protejat de o alarmă” ar trebui să facă un hoț să caute o țintă mai ușoară, ceva mai încolo, pe stradă. Așadar, există o ironie amară în ceea ce au dezvăluit recent cercetătorii în securitate de la UC San Diego despre un anumit autocolant: un decal de pe partea șoferului pe care scrie „KARR”, indicând un sistem de alarmă aftermarket popular, despre care cercetătorii estimează că este instalat pe peste 2 milioane de vehicule din SUA.
Potrivit constatărilor lor, oricine se află în raza Bluetooth a unei mașini echipate cu KARR îi poate trimite comenzi fără niciun fel de credențiale — poate debloca silențios ușile, opri alarma, claxona, aprinde intermitent luminile sau chiar dezactiva contactul, lăsând șoferul în pană. Setul de funcții menit să protejeze mașina este, potrivit acestei cercetări, și un meniu de lucruri pe care un străin dintr-o parcare i le poate face.
Ce înseamnă de fapt vulnerabilitatea în practică
Câteva lucruri ies în evidență în privința diferențelor față de o poveste tipică de genul „mi s-a scurs parola”:
- Nu există nicio parolă de furat. Nu este vorba despre credențiale slabe sau despre reutilizarea unei autentificări. Cercetătorii descriu cum au putut trimite comenzi direct prin Bluetooth către unitatea de alarmă — ceva ce, într-un sistem bine proiectat, ar trebui să necesite mai întâi asociere și autentificare.
- Singura cerință este proximitatea. Raza Bluetooth este mică — realist vorbind, de ordinul zecilor de metri, nu al kilometrilor — dar asta înseamnă totuși „oricine stă lângă mașina ta într-o parcare, pe alee sau pe stradă”, nu un hacker aflat la celălalt capăt al lumii. Astfel, pragul pentru farse ocazionale este mai scăzut, chiar dacă amploarea exploatării de la distanță este limitată.
- Merge dincolo de „deblochează ușile”. Dezactivarea contactului este detaliul asupra căruia merită să reflectăm. Un sistem de alarmă căruia un străin neautentificat îi poate spune să împiedice pornirea mașinii este un dispozitiv de tip denial-of-service deghizat în produs de securitate.
Nu avem în față analiza tehnică completă a vulnerabilității la nivel de protocol, iar lucrarea oficială a cercetătorilor nu pare să fi fost încă publicată, așa că detalii precum etapa exactă de asociere Bluetooth care este omisă nu sunt lucruri pe care să le putem verifica direct. Considerați acest articol un ghid pentru verificarea expunerii și găsirea soluției, nu un înlocuitor pentru dezvăluirea completă care va urma.
Cum să verifici dacă acest lucru se aplică mașinii tale
KARR este un produs aftermarket, ceea ce înseamnă că este instalat după ce vehiculul părăsește fabrica — de obicei printr-un pachet suplimentar oferit de dealer, într-un service auto sau de către un proprietar anterior. Asta înseamnă că nu există o singură listă de „modele afectate”; contează ce unitate de alarmă a fost montată pe ce mașină, indiferent de marcă. Iată câteva modalități de verificare:
- Uită-te la geamul din partea șoferului. Cercetătorii observă că un decal vizibil cu „KARR” este un semn comun că sistemul este instalat — verifică colțul de jos al geamurilor șoferului și pasagerului din față, unde instalatorii amplasează de obicei autocolantele pentru alarme și sisteme de securitate.
- Verifică sub bord. Dacă ai cumpărat mașina la mâna a doua sau ai moștenit-o și nu îți amintești să fi fost instalată o alarmă, un LED intermitent lângă coloana de direcție sau pe bord (indicatorul standard că alarma este „armată”), împreună cu o telecomandă pe care nu ai primit-o de la dealer, reprezintă un indiciu că este prezent un sistem aftermarket.
- Verifică documentele sau întreabă vânzătorul/instalatorul. Dacă știi ce service ți-a instalat alarma sau dacă aceasta a fost inclusă la achiziția unei mașini second-hand, aceasta este cea mai rapidă modalitate de a confirma marca și modelul.
- Când ai îndoieli, roagă un mecanic sau instalatorul să îl identifice, în loc să ghicești doar pe baza autocolantului — decalurile pot fi rămase de la un sistem anterior, dezinstalat, iar nu toate mașinile echipate cu KARR vor fi păstrat autocolantul.
Ce să faci dacă ai un astfel de sistem
Se pare că cercetătorii au colaborat la o soluție și au demonstrat un proces de aplicare a patch-ului odată cu dezvăluirea — un semn încurajator că nu este vorba despre o vulnerabilitate hardware fără soluție, imposibil de remediat. Totuși, înainte să faci orice:
- Apelează mai întâi la producător sau la instalatorul inițial. Contactează persoana sau firma care a instalat sistemul ori direct canalele de producător/suport ale KARR și întreabă în mod specific despre această dezvăluire și dacă este disponibilă o actualizare de firmware pentru unitatea ta. Nu te limita la o întrebare generică de tipul „alarma mea este sigură?” — menționează vulnerabilitatea pe nume, pentru a fi direcționat către cineva care știe despre ea.
- Ferește-te de oricine nu este instalatorul tău și se oferă să îți „repare” personal alarma mașinii — inclusiv de un străin bine intenționat cu o aplicație. Chiar dacă intenția este bună, să lași o persoană pe care nu o cunoști să se conecteze la sistemele vehiculului pentru a le „aplica un patch” înseamnă exact tipul de acces pe care întreaga poveste încearcă să îl evite. Verifică acreditările și apelează la canale legitime — un instalator autorizat sau producătorul — chiar dacă durează mai mult.
- Dacă nu poți obține un patch, înțelege-ți expunerea reală. Cea mai probabilă formă de abuz în lumea reală a acestei vulnerabilități este una minoră — cineva se joacă cu luminile sau claxonul ori un hoț verifică dacă îți poate deschide încuietorile fără să spargă un geam. Capacitatea de a dezactiva contactul este cea mai importantă pentru siguranță (imaginează-ți că este declanșată în timp ce intri într-un trafic aglomerat), așa că, dacă nu este disponibil un patch, întreabă instalatorul dacă funcția de oprire a motorului poate fi dezactivată sau reconfigurată temporar.
- Dacă service-ul care l-a instalat nu mai există sau linia de produse a fost abandonată, tratează situația la fel ca pe cea a oricărui dispozitiv IoT care nu mai beneficiază de suport: gândește-te dacă avantajul de securitate al menținerii lui instalat mai depășește riscul și întreabă un mecanic despre demontare.
Lecția mai largă: „are Bluetooth” și „este sigur” sunt afirmații diferite
Acesta este un studiu de caz util și dincolo de alarmele auto. Orice dispozitiv aftermarket care se promovează prin prisma comodității — o alarmă wireless pe care o poți arma de pe telefon, un demaror de la distanță, un deschizător inteligent de garaj — a adăugat, prin definiție, o interfață radio care nu exista pe echipamentul instalat din fabrică. Acea interfață este la fel de demnă de încredere ca autentificarea sa, iar „provine de la o companie de securitate” nu dovedește că autentificarea a fost implementată corect. Înainte să instalezi (sau să păstrezi) orice produs de securitate wireless suplimentar, este rezonabil să îi adresezi instalatorului sau producătorului câteva întrebări simple: Necesită asociere/autentificare înainte de a accepta comenzi? A publicat furnizorul o modalitate de a primi actualizări de firmware? L-a testat cineva în mod independent? Dacă nimeni nu poate răspunde, acest lucru nu dovedește existența unei vulnerabilități — dar este un motiv să ai așteptări modeste în privința a ceea ce promite de fapt autocolantul din geamul tău.
Sursa: cercetarea privind vulnerabilitatea Bluetooth a KARR a fost raportată pentru prima dată de Schneier on Security, cu referire la dezvăluirea cercetătorilor de la UC San Diego.