Millionen von Autos könnten aufgrund einer versteckten Sicherheitslücke verfolgt und entsperrt werden

| 23. Juli 2026
Autos, die bei einem Autohaus in einer Reihe standen

Ein Programmierfehler eines Anbieters von Autoalarmanlagen hat dazu geführt, dass Millionen von Fahrzeugen nun anfällig für Diebstahl und Standortverfolgung sind. Aufgrund der Art und Weise, wie Händler Autoalarmanlagen verkaufen, wissen viele betroffene Fahrer gar nicht, dass bei ihrem Fahrzeug eine solche Anlage installiert ist.

Bei dem Gerät handelt es sich um das KARR Security System, eine Bluetooth-fähige Nachrüst-Alarmanlage, die von der Acrisure Protection Group hergestellt wird. Sie wird von Händlern eingebaut, vor allem bei Honda-, Toyota-, Mazda-, Ford- und Jeep-Händlern in Südkalifornien.

Nachrüstbare Autoalarmanlagen sind ein seltsamer Bereich der Automobilbranche. Die Händler bauen sie in Ihr Auto ein, noch bevor Sie das Fahrzeug überhaupt zu Gesicht bekommen, und versuchen anschließend, Ihnen das Abonnement zu verkaufen. Wenn Sie ablehnen, bleibt die Hardware trotzdem eingebaut. Laut Forschern der University of California San Diego sind KARR-Systeme in etwa 2,2 Millionen amerikanischen Fahrzeugen verbaut, und rund die Hälfte der Besitzer weiß nicht einmal, dass sie dort sind.

Das Forschungsteam unter der Leitung des Informatikprofessors Aaron Schulman untersuchte das System und stellte fest, dass sich ein einziger Konstruktionsfehler über fast ein Jahrzehnt hinweg bei den Installationen wiederholte.

Jedes KARR-Gerät verwendet denselben Authentifizierungsschlüssel, der im Klartext in der KARR-Smartphone-App gespeichert ist. Wer diesen Schlüssel einmal extrahiert, kann mit jedem seit 2017 hergestellten Fahrzeug kommunizieren, das mit KARR ausgestattet ist. Genau das haben die Forscher getan.

Was der Angriff tatsächlich bewirkt

Befindet sich ein Angreifer in einer Entfernung von etwa fünf Yards zu einem Zielfahrzeug, kann er mithilfe des von den Forschern entwickelten Proof-of-Concept-Tools das Fahrzeug entriegeln und sogar die Zündung deaktivieren, wodurch der Fahrer möglicherweise gestrandet wird. Das einzige äußere Anzeichen ist ein kurzer Piepton und ein kurzes Flackern, wenn der Befehl gesendet wird. Der Besitzer erhält keine Warnmeldung.

Das Problem der Standortverfolgung ist wohl noch besorgniserregender. KARR-Einheiten senden kontinuierlich Bluetooth-Identifikatoren aus, sodass Crowdsourcing-Funkdatenbanken wie WiGLE ihre Standorte seit Jahren protokollieren. Gibt man die Kennung eines Geräts in WiGLE ein, lässt sich ein Bild davon erstellen, wo dieses Auto geparkt war. Das ist der Traum eines jeden Stalkers. Die Forscher demonstrierten zudem einen „Mayhem“-Modus, der bei mehreren geparkten Fahrzeugen gleichzeitig Hupen und Lichter auslöst.

Besitzer, die den kostenpflichtigen Dienst abgelehnt hatten und davon ausgingen, dass die Hardware inaktiv sei, lagen falsch. Den Forschern zufolge akzeptieren inaktive Geräte einen einzigen Bluetooth-Weckbefehl, bevor sie dieselbe Funktionalität bereitstellen.

Achtzehn Monate, eine Konferenzfrist

Die UC San Diego informierte Acrisure im Januar 2025 über die Sicherheitslücke, doch ein Firmware-Patch wurde erst am 20. Juli 2026 bereitgestellt – rund 18 Monate später und nur wenige Wochen, bevor das Team seine Ergebnisse nächsten Monat auf der hacker DEF CON präsentieren sollte. Acrisure hat das Risiko in der Praxis öffentlich als gering eingestuft.

Vergleichen Sie das mit der Reaktion von Subaru auf eine ähnliche Sicherheitslücke bei vernetzten Fahrzeugen, die im vergangenen Jahr aufgedeckt wurde. Forscher hatten herausgefunden, dass das Starlink-Admin-Portal von Subaru jedem, der ein Kennzeichen und den Nachnamen oder die E-Mail-Adresse des Besitzers kannte, Zugriff auf jedes beliebige Fahrzeug gewähren konnte. Von dort aus konnte man die Türen entriegeln und den Motor starten – oder auf die Standortdaten eines ganzen Jahres zugreifen, die auf fünf Meter genau waren.

Die zugrunde liegenden Probleme waren ein unsicherer Endpunkt für die Passwortzurücksetzung und ein schwacher Schutz gegen die Umgehung der Zwei-Faktor-Authentifizierung (2FA). Subaru hat die Probleme innerhalb von 24 Stunden behoben.

Die Lösung erreicht nicht einmal die Hälfte ihrer Zielgruppe

Das Problem dabei ist, dass der Patch über die KARR-Begleit-App bereitgestellt wird, die eigentlich nur zahlende Kunden heruntergeladen hätten. Die Forscher schätzen, dass mindestens die Hälfte der Autobesitzer, bei denen diese Geräte installiert sind, nicht darum gebeten hat – was bedeutet, dass die Wahrscheinlichkeit gering ist, dass sie die App nutzen oder die Firmware aktualisieren. Etwa eine Million Menschen können keinen Patch für etwas installieren, von dessen Existenz sie gar nichts wissen. Dazu gehören auch viele, die möglicherweise ein mit KARR ausgestattetes Fahrzeug auf dem Gebrauchtwagenmarkt erworben haben.

So überprüfen Sie Ihr Auto

Achten Sie auf einen KARR-Aufkleber an der Fahrerseiten-Scheibe oder auf einen Aufkleber mit der Aufschrift „SWDS“ für SouthWest Dealer Services (eine Tochtergesellschaft von Acrisure). Suchen Sie dann laut Wired an der Unterseite des Armaturenbretts nach einem kleinen Knopf mit einer blinkenden Leuchte. Wenn Sie einen finden, laden Sie die KARR-App herunter und führen Sie das Firmware-Update durch – auch wenn Sie sich ursprünglich gar nicht bewusst für die Alarmanlage angemeldet haben.


Wir berichten nicht nur über Bedrohungen - wir beseitigen sie

Cybersecurity-Risiken sollten nie über eine Schlagzeile hinausgehen. Laden Sie noch heute Malwarebytes herunter, um Bedrohungen von Ihren Geräten fernzuhalten.

Über den Autor

Danny Bradbury ist seit 1989 Journalist mit Schwerpunkt Technologie und seit 1994 freiberuflicher Autor. Er berichtet über eine breite Palette von Technologiethemen für ein Publikum, das von Verbrauchern bis hin zu Softwareentwicklern und CIOs reicht. Er schreibt auch Ghostwriting-Artikel für viele Führungskräfte im Technologiesektor. Er stammt aus dem Vereinigten Königreich, lebt aber jetzt in Westkanada.