Fönsterdekaler på bilar är tänkta att avskräcka. ”Det här fordonet skyddas av ett larm” ska få en tjuv att leta efter ett enklare mål längre ner på gatan. Därför finns det en bitter ironi i det som säkerhetsforskare vid UC San Diego just avslöjade om en specifik dekal: en dekal på förarsidan med texten ”KARR”, som markerar ett populärt eftermonterat larmsystem som forskarna uppskattar är installerat i mer än 2 miljoner fordon i USA.
Enligt deras resultat kan vem som helst inom Bluetooth-räckvidd från en KARR-utrustad bil skicka kommandon till den utan några autentiseringsuppgifter alls — tyst låsa upp dörrarna, stänga av larmet, tuta, blinka med lamporna eller till och med koppla bort tändningen och lämna föraren strandsatt. Funktionsuppsättningen som ska skydda bilen är enligt denna forskning också en meny över saker som en främling på en parkeringsplats kan göra med den.
Vad sårbarheten faktiskt innebär i praktiken
Några saker sticker ut när man jämför detta med en typisk historia om att ”mitt lösenord läckte”:
- Inget lösenord att stjäla. Det här handlar inte om svaga autentiseringsuppgifter eller en återanvänd inloggning. Forskarna beskriver hur de kunde skicka kommandon direkt via Bluetooth till larmenheten — något som i ett välutformat system först borde kräva parkoppling och autentisering.
- Närhet är det enda kravet. Bluetooths räckvidd är kort — realistiskt sett handlar det om tiotals meter, inte mil — men det innebär ändå ”vem som helst som står nära din bil på en parkeringsplats, uppfart eller gata”, inte en fjärrhackare på andra sidan jorden. Det sänker tröskeln för spontant sabotage även om det begränsar storskaliga angrepp på distans.
- Det går längre än att ”låsa upp dörrarna”. Att kunna koppla bort tändningen är den detalj man bör stanna upp vid. Ett larmsystem som kan instrueras av en obehörig främling att hindra bilen från att starta är en överbelastningsattacksenhet i en säkerhetsprodukts förklädnad.
Vi har inte den fullständiga tekniska redogörelsen för protokollfelet framför oss, och forskarnas formella artikel verkar ännu inte ha publicerats offentligt, så detaljer som exakt vilket steg i Bluetooth-parkopplingen som hoppas över är inget vi kan verifiera på egen hand. Se den här texten som en guide för att kontrollera om du är utsatt och hitta lösningen, inte som en ersättning för den fullständiga redogörelsen när den väl publiceras.
Så kontrollerar du om detta gäller din bil
KARR är en eftermonterad produkt, vilket innebär att den installeras efter att fordonet lämnat fabriken — vanligtvis genom ett tillvalspaket hos återförsäljaren, på en bilverkstad eller av en tidigare ägare. Det innebär att det inte finns någon enskild lista över ”berörda modeller”; det handlar om vilken larmenhet som monterats i vilken bil, oavsett märke. Några sätt att kontrollera:
- Titta på fönstret på förarsidan. Forskarna påpekar att en synlig ”KARR”-dekal är ett vanligt tecken på att systemet är installerat — kontrollera det nedre hörnet på förarens och framsätespassagerarens fönster, där larm- och säkerhetsdekaler vanligtvis placeras av installatörer.
- Titta under instrumentpanelen. Om du köpte bilen begagnad eller ärvde den och inte minns att ett larm installerats, är en blinkande LED nära rattstången eller instrumentpanelen (en vanlig ”larm aktiverat”-indikator) tillsammans med en fjärrkontroll som du inte fick från återförsäljaren en ledtråd om att ett eftermonterat system finns.
- Kontrollera dina papper eller fråga säljaren/installatören. Om du vet vilken verkstad som installerade larmet, eller om det ingick i samband med ett köp av en begagnad bil, är det det snabbaste sättet att bekräfta märke och modell.
- Om du är osäker, be en mekaniker eller installatören att identifiera det i stället för att bara gissa utifrån dekalen — dekaler kan finnas kvar från ett tidigare system som inte längre är installerat, och alla KARR-utrustade bilar har inte nödvändigtvis kvar dekalen.
Vad du ska göra om du har ett sådant system
Forskarna ska enligt uppgift ha arbetat fram en lösning och demonstrerat en uppdateringsprocess i samband med avslöjandet — ett uppmuntrande tecken på att detta inte är ett återvändsgrändsproblem med maskinvara som inte går att uppdatera. Innan du gör något bör du dock:
- Vänd dig först till tillverkaren eller den ursprungliga installatören. Kontakta den som installerade systemet eller KARR:s tillverkar- eller supportkanaler direkt och fråga specifikt om detta avslöjande och om en fast programvaruuppdatering finns tillgänglig för din enhet. Förlita dig inte på en allmän fråga som ”är mitt larm säkert?” — hänvisa till sårbarheten vid namn så att du hamnar hos någon som känner till den.
- Var försiktig med alla som inte är din installatör och erbjuder sig att ”fixa” bilens larm på plats — även en välmenande främling med en app. Även om avsikten är god innebär det att låta någon du inte känner ansluta till bilens system för att ”uppdatera” dem exakt den typ av åtkomst som hela denna historia handlar om att undvika. Kontrollera behörigheter och gå via legitima kanaler — en auktoriserad installatör eller tillverkaren — även om det tar längre tid.
- Om du inte kan få en uppdatering, förstå din faktiska exponering. Det mest sannolika missbruket av denna sårbarhet i verkligheten är småaktigt — någon som leker med lamporna eller tutan, eller en tjuv som testar om låsen går att öppna utan att krossa en ruta. Möjligheten att koppla bort tändningen är viktigast ur säkerhetssynpunkt (föreställ dig att det utlöses medan du kör ut i trafiken), så om en uppdatering inte är tillgänglig bör du fråga installatören om just funktionen för att bryta tändningen kan stängas av eller konfigureras om som en tillfällig åtgärd.
- Om verkstaden som installerade det inte längre finns eller om produktserien har övergetts, bör du hantera det på samma sätt som alla IoT-enheter utan support: överväg om säkerhetsfördelen med att behålla det installerat fortfarande överväger risken och fråga en mekaniker om demontering.
Den större lärdomen: ”har Bluetooth” och ”är säkert” är två olika påståenden
Detta är ett användbart exempel även utanför billarm. Alla eftermonterade enheter som marknadsförs utifrån bekvämlighet — ett trådlöst larm som du kan aktivera från telefonen, en fjärrstartare eller en smart garageöppnare — har per definition lagt till ett radiogränssnitt som inte fanns i fabriksutrustningen. Det gränssnittet är bara så tillförlitligt som dess autentisering, och ”det kommer från ett säkerhetsföretag” är inget bevis på att autentiseringen har gjorts korrekt. Innan du installerar (eller behåller) någon trådlös säkerhetsprodukt som tillbehör är det rimligt att ställa några raka frågor till installatören eller tillverkaren: Kräver den parkoppling/autentisering innan den accepterar kommandon? Har leverantören publicerat ett sätt att ta emot uppdateringar av den fasta programvaran? Har någon testat den oberoende? Om ingen kan svara är det inget bevis på en sårbarhet — men det är ett skäl att ha måttliga förväntningar på vad dekalen i fönstret faktiskt lovar.
Källa: forskning om KARR:s Bluetooth-sårbarhet rapporterades först via Schneier on Security, med hänvisning till UC San Diego-forskarnas avslöjande.