Un error de programación de un fabricante de alarmas para automóviles ha dejado millones de vehículos vulnerables al robo y al rastreo de su ubicación. Debido a la forma en que los concesionarios venden las alarmas, muchos conductores afectados ni siquiera saben que tienen una instalada.
El dispositivo es el sistema de seguridad KARR, una alarma para vehículos con tecnología Bluetooth fabricada por Acrisure Protection Group. Su instalación la realizan concesionarios, principalmente de Honda, Toyota, Mazda, Ford y Jeep en el sur de California.
Las alarmas para autos instaladas posteriormente constituyen un aspecto peculiar de la industria automotriz. Los concesionarios las instalan en tu auto antes incluso de que lo veas, y luego intentan venderte la suscripción. Si te niegas, el dispositivo permanece instalado. Según investigadores de la Universidad de California en San Diego, los sistemas KARR están instalados en aproximadamente 2,2 millones de vehículos estadounidenses, y cerca de la mitad de los propietarios ni siquiera saben que están ahí.
El equipo de investigación, dirigido por el profesor de informática Aaron Schulman, investigó el sistema y descubrió un único fallo de diseño que se repetía en casi una década de instalaciones.
Todos los dispositivos KARR comparten la misma clave de autenticación, la cual se almacena en texto plano dentro de la aplicación KARR para teléfonos inteligentes. Una vez extraída, se puede comunicar con cualquier vehículo equipado con KARR fabricado desde 2017. Eso fue lo que hicieron los investigadores.
Lo que realmente hace el ataque
Si un atacante se sitúa a unos cinco metros del vehículo objetivo, utilizando la herramienta de prueba de concepto desarrollada por los investigadores, puede desbloquearlo e incluso desactivar el encendido, dejando potencialmente al conductor varado. La única señal visible es un breve pitido y un parpadeo al enviar la orden. El propietario no recibe ninguna alerta.
El problema del rastreo de ubicación es, sin duda, aún más preocupante. Las unidades KARR emiten continuamente identificadores Bluetooth, por lo que las bases de datos de radio colaborativas como WiGLE llevan años registrando su ubicación. Si se introduce el identificador de un dispositivo en WiGLE, se puede reconstruir dónde ha estado aparcado ese coche. Es el sueño de cualquier acosador. Los investigadores también demostraron un modo de "caos" que activa las bocinas y las luces de varios vehículos aparcados a la vez.
Los propietarios que rechazaron el servicio de pago y asumieron que el hardware estaba inactivo se equivocaron. Según los investigadores, las unidades inactivas aceptan una sola orden de activación por Bluetooth antes de activar la misma funcionalidad.
Dieciocho meses, una fecha límite para la conferencia
La UC San Diego reveló la vulnerabilidad a Acrisure en enero de 2025, pero la corrección del firmware no llegó hasta el 20 de julio de 2026, aproximadamente 18 meses después, y solo unas semanas antes de que el equipo presentara sus hallazgos en la DEF CON. hacker conferencia el próximo mes. Acrisure ha calificado públicamente el riesgo en el mundo real como bajo.
Comparemos esto con la respuesta de Subaru a una falla similar en su sistema de vehículos conectados, revelada el año pasado. Los investigadores descubrieron que el portal de administración Starlink de Subaru podía entregar cualquier vehículo a cualquier persona con solo la matrícula y el apellido o correo electrónico del propietario. A partir de ahí, alguien podía desbloquear las puertas y arrancar el motor, o acceder al historial de ubicación de un año con una precisión de cinco metros.
Los problemas subyacentes eran un sistema de restablecimiento de contraseña inseguro y una protección débil contra la omisión de la autenticación de dos factores (2FA). Subaru solucionó los problemas en 24 horas.
La solución no puede llegar a la mitad de su público.
Lo incómodo es que la actualización se distribuye a través de la aplicación complementaria de KARR, que solo los clientes de pago habrían descargado. Los investigadores estiman que al menos la mitad de los propietarios de vehículos con estos dispositivos instalados no la solicitaron, lo que significa que es poco probable que ejecuten la aplicación o actualicen el firmware. Aproximadamente un millón de personas no pueden actualizar algo cuya existencia desconocen. Esto incluye a muchas personas que podrían haber comprado un vehículo equipado con KARR en el mercado de segunda mano.
Cómo revisar su coche
Busca una pegatina de KARR en la ventanilla del conductor o una con las siglas "SWDS" (SouthWest Dealer Services, filial de Acrisure). Luego, revisa la parte inferior del tablero para encontrar un pequeño botón con una luz intermitente, según Wired . Si lo encuentras, descarga la aplicación KARR y actualiza el firmware, incluso si nunca te suscribiste al sistema de alarma.
Desde denunciar las amenazas hasta eliminarlas.
Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .




