Những miếng dán trên cửa kính ô tô vốn được cho là có tác dụng răn đe. Dòng chữ “Chiếc xe này được bảo vệ bằng hệ thống báo động” nhằm khiến kẻ trộm tìm một mục tiêu dễ hơn ở phía cuối dãy phố. Vì vậy, thật trớ trêu khi các nhà nghiên cứu bảo mật tại UC San Diego vừa tiết lộ thông tin về một miếng dán cụ thể: decal ở phía cửa kính bên người lái có dòng chữ “KARR”, đánh dấu một hệ thống báo động lắp thêm phổ biến mà các nhà nghiên cứu ước tính đã được lắp trên hơn 2 million phương tiện tại Mỹ.

Theo phát hiện của họ, bất kỳ ai trong phạm vi Bluetooth của một chiếc xe được trang bị KARR đều có thể gửi lệnh cho xe mà hoàn toàn không cần bất kỳ thông tin xác thực nào — âm thầm mở khóa cửa, tắt chuông báo động, bấm còi, nháy đèn, thậm chí vô hiệu hóa bộ phận đánh lửa và khiến tài xế bị mắc kẹt. Tập hợp tính năng vốn được cho là để bảo vệ xe, theo nghiên cứu này, đồng thời cũng là một danh sách những việc người lạ trong bãi đỗ xe có thể làm với nó.

Lỗ hổng này thực sự có ý nghĩa gì trên thực tế

Có vài điểm đáng chú ý về việc vấn đề này khác với một câu chuyện điển hình kiểu “mật khẩu của tôi bị lộ”:

  • Không có mật khẩu để đánh cắp. Đây không phải trường hợp thông tin xác thực yếu hoặc tài khoản dùng lại thông tin đăng nhập. Các nhà nghiên cứu mô tả rằng họ có thể gửi lệnh trực tiếp qua Bluetooth đến bộ phận báo động — điều mà trong một hệ thống được thiết kế tốt, trước hết phải yêu cầu ghép nối và xác thực.
  • Chỉ cần ở gần. Phạm vi Bluetooth khá ngắn — trên thực tế chỉ vài chục mét, không phải hàng dặm — nhưng như vậy vẫn có nghĩa là “bất kỳ ai đứng gần xe của bạn trong bãi đỗ, lối xe vào nhà hoặc trên đường phố”, chứ không phải một hacker từ bên kia thế giới. Điều đó hạ thấp ngưỡng cho những trò phá phách ngẫu hứng, dù cũng hạn chế khả năng khai thác từ xa trên quy mô lớn.
  • Nó không chỉ dừng ở việc “mở khóa cửa”. Khả năng vô hiệu hóa bộ phận đánh lửa là chi tiết đáng để suy ngẫm. Một hệ thống báo động có thể bị người lạ chưa xác thực ra lệnh ngăn xe khởi động chính là một thiết bị từ chối dịch vụ khoác lên mình bộ dạng của một sản phẩm bảo mật.

Chúng tôi hiện chưa có bản mô tả kỹ thuật đầy đủ về lỗi ở cấp giao thức, và bài báo chính thức của các nhà nghiên cứu dường như vẫn chưa được công bố công khai, nên những chi tiết như chính xác bước ghép nối Bluetooth nào bị bỏ qua không phải điều chúng tôi có thể tự mình xác minh. Hãy xem bài viết này là hướng dẫn kiểm tra mức độ phơi nhiễm và tìm bản sửa lỗi, chứ không phải sự thay thế cho bản công bố đầy đủ sẽ được đưa ra sau này.

Cách kiểm tra xem vấn đề này có áp dụng với xe của bạn không

KARR là một sản phẩm lắp thêm, nghĩa là được lắp sau khi xe rời nhà máy — thường thông qua gói tùy chọn do đại lý cung cấp, một cửa hàng sửa xe hoặc chủ sở hữu trước đó. Điều đó có nghĩa là không có một danh sách duy nhất gồm “các mẫu xe bị ảnh hưởng”; vấn đề nằm ở việc hộp báo động nào đã được lắp vào chiếc xe nào, bất kể thương hiệu xe. Có một vài cách để kiểm tra:

  1. Nhìn vào cửa kính bên người lái. Các nhà nghiên cứu lưu ý rằng decal “KARR” dễ nhìn thấy là dấu hiệu phổ biến cho thấy hệ thống đã được lắp — hãy kiểm tra góc dưới của cửa kính bên người lái và cửa kính hành khách phía trước, nơi thợ lắp đặt thường dán các miếng dán báo động và bảo mật.
  2. Kiểm tra bên dưới bảng điều khiển. Nếu bạn mua xe cũ hoặc được thừa hưởng xe mà không nhớ đã từng lắp hệ thống báo động, một đèn LED nhấp nháy gần trục vô-lăng hoặc bảng điều khiển (đèn báo “đã kích hoạt” tiêu chuẩn của hệ thống báo động), kết hợp với một chiếc điều khiển từ xa không nhận từ đại lý, là dấu hiệu cho thấy xe có hệ thống lắp thêm.
  3. Kiểm tra giấy tờ hoặc hỏi người bán/thợ lắp đặt. Nếu bạn biết cửa hàng nào đã lắp hệ thống báo động, hoặc hệ thống được bán kèm khi mua xe cũ, đây là cách nhanh nhất để xác nhận thương hiệu và mẫu sản phẩm.
  4. Khi không chắc chắn, hãy nhờ thợ sửa xe hoặc người lắp đặt xác định đó là hệ thống gì thay vì chỉ đoán dựa vào miếng dán — decal có thể còn sót lại từ một hệ thống trước đó đã được tháo bỏ, và không phải chiếc xe trang bị KARR nào cũng còn giữ miếng dán.

Cần làm gì nếu xe bạn có hệ thống này

Theo thông tin được công bố, các nhà nghiên cứu đã phối hợp xử lý và trình diễn quy trình vá lỗi cùng với việc công bố — một dấu hiệu đáng khích lệ cho thấy đây không phải lỗi phần cứng vô phương cứu chữa, không thể cập nhật. Tuy nhiên, trước khi làm bất cứ điều gì:

  • Trước tiên, hãy liên hệ nhà sản xuất hoặc người lắp đặt ban đầu. Hãy liên hệ với đơn vị đã lắp hệ thống, hoặc trực tiếp qua các kênh của nhà sản xuất/bộ phận hỗ trợ KARR, và hỏi cụ thể về thông tin công bố này cũng như việc thiết bị của bạn có bản cập nhật firmware hay không. Đừng chỉ hỏi chung chung kiểu “hệ thống báo động của tôi có an toàn không” — hãy nêu tên lỗ hổng để được chuyển đến người biết rõ vấn đề.
  • Hãy cảnh giác với bất kỳ ai không phải người lắp đặt cho bạn nhưng đề nghị “sửa” hệ thống báo động của xe trực tiếp — kể cả một người lạ có thiện ý và một ứng dụng. Dù ý định có tốt, việc để một người bạn không quen kết nối vào hệ thống xe để “vá lỗi” chính là kiểu quyền truy cập mà toàn bộ câu chuyện này muốn chúng ta tránh. Hãy xác minh tư cách và sử dụng các kênh hợp pháp — một thợ lắp đặt được cấp phép hoặc nhà sản xuất — ngay cả khi việc đó mất nhiều thời gian hơn.
  • Nếu không thể cài bản vá, hãy hiểu rõ mức độ phơi nhiễm thực tế của bạn. Khả năng lạm dụng lỗ hổng này ngoài đời thực nhiều nhất có lẽ chỉ là những trò phá phách vặt — ai đó nghịch đèn hoặc còi xe, hoặc kẻ trộm thử xem có thể mở khóa mà không cần đập cửa kính hay không. Khả năng vô hiệu hóa bộ phận đánh lửa là điều quan trọng nhất đối với an toàn (hãy tưởng tượng nó bị kích hoạt khi bạn đang nhập vào dòng xe), vì vậy nếu chưa có bản vá, hãy hỏi người lắp đặt xem riêng chức năng ngắt đánh lửa có thể được vô hiệu hóa hoặc cấu hình lại như một biện pháp tạm thời hay không.
  • Nếu cửa hàng đã lắp hệ thống không còn hoạt động hoặc dòng sản phẩm đã bị bỏ, hãy coi đây như mọi thiết bị IoT không còn được hỗ trợ: cân nhắc liệu lợi ích bảo mật của việc tiếp tục lắp đặt có còn lớn hơn rủi ro hay không, và hỏi thợ sửa xe về việc tháo bỏ.

Bài học rộng hơn: “có Bluetooth” và “an toàn” là hai khẳng định khác nhau

Đây là một trường hợp điển hình hữu ích không chỉ đối với hệ thống báo động ô tô. Bất kỳ thiết bị lắp thêm nào quảng bá sự tiện lợi — hệ thống báo động không dây có thể kích hoạt bằng điện thoại, bộ khởi động từ xa, thiết bị mở cửa gara thông minh — theo định nghĩa đều đã thêm một giao diện vô tuyến vốn không tồn tại trên thiết bị nguyên bản của nhà máy. Giao diện đó chỉ đáng tin cậy ở mức độ xác thực của nó, và “sản phẩm này đến từ một công ty bảo mật” không phải bằng chứng cho thấy việc xác thực đã được thực hiện đúng. Trước khi lắp đặt (hoặc tiếp tục sử dụng) bất kỳ sản phẩm bảo mật không dây bổ sung nào, bạn hoàn toàn có thể hỏi người lắp đặt hoặc nhà sản xuất một vài câu hỏi đơn giản: Thiết bị có yêu cầu ghép nối/xác thực trước khi chấp nhận lệnh không? Nhà cung cấp có công bố cách nhận các bản cập nhật firmware không? Đã có ai kiểm thử độc lập thiết bị này chưa? Nếu không ai trả lời được, đó không phải bằng chứng cho thấy có lỗ hổng — nhưng là lý do để giữ kỳ vọng vừa phải về điều mà miếng dán trên cửa kính thực sự đang hứa hẹn.

Nguồn: nghiên cứu về lỗ hổng Bluetooth của KARR lần đầu được đưa tin qua Schneier on Security, dẫn nguồn tiết lộ của các nhà nghiên cứu UC San Diego.