Des millions de voitures pourraient être localisées et déverrouillées en raison d'une faille de sécurité cachée

| 23 juillet 2026
Des voitures alignées chez un concessionnaire

Une erreur de programmation commise par un fabricant d'alarmes de voiture a rendu des millions de véhicules vulnérables au vol et à la localisation. En raison de la manière dont les concessionnaires commercialisent ces alarmes, de nombreux conducteurs concernés ignorent même qu'un tel dispositif est installé sur leur véhicule.

Il s'agit du « KARR Security System », un système d'alarme après-vente compatible Bluetooth fabriqué par Acrisure Protection Group. Il est installé par les concessionnaires, principalement chez Honda, Toyota, Mazda, Ford et Jeep, dans le sud de la Californie.

Les alarmes automobiles installées après-vente constituent un pan particulier du secteur automobile. Les concessionnaires les installent dans votre voiture avant même que vous ne la voyiez, puis tentent de vous vendre l'abonnement par la suite. Si vous refusez, le matériel reste tout de même en place. Selon des chercheurs de l'université de Californie à San Diego, environ 2,2 millions de véhicules américains sont équipés de systèmes KARR, et près de la moitié des propriétaires ignorent même leur présence.

L'équipe de recherche, dirigée par Aaron Schulman, professeur d'informatique, a examiné le système et a mis au jour une faille de conception unique qui s'est répétée dans les installations réalisées sur près d'une décennie.

Tous les appareils KARR partagent la même clé d'authentification, qui est stockée en clair dans l'application KARR pour smartphone. Il suffit de l'extraire une seule fois pour pouvoir communiquer avec n'importe quel véhicule équipé du système KARR fabriqué depuis 2017. C'est exactement ce qu'ont fait les chercheurs.

Ce que fait réellement cette attaque

En se tenant à environ cinq yards d'un véhicule cible, un pirate utilisant l'outil de validation de concept mis au point par les chercheurs peut déverrouiller le véhicule et même désactiver son système d'allumage, ce qui risque de laisser le conducteur en rade. Le seul signe visible est un bref bip et un clignotement au moment où la commande est envoyée. Le propriétaire ne reçoit aucune alerte.

La question du suivi de localisation est sans doute encore plus préoccupante. Les véhicules KARR diffusent en permanence des identifiants Bluetooth, ce qui permet à des bases de données radio participatives comme WiGLE d’enregistrer leurs emplacements depuis des années. Il suffit de saisir l’identifiant d’un véhicule dans WiGLE pour se faire une idée des endroits où cette voiture a été garée. C’est le rêve de tout harceleur. Les chercheurs ont également fait la démonstration d’un mode « chaos » qui déclenche simultanément les klaxons et les feux de plusieurs véhicules en stationnement.

Les propriétaires qui ont refusé le service payant et ont supposé que le matériel était inactif se sont trompés. Selon les chercheurs, les appareils en veille acceptent une seule commande de réveil par Bluetooth avant de proposer à nouveau les mêmes fonctionnalités.

Dix-huit mois, une date limite pour la conférence

L'université de Californie à San Diego a signalé cette faille à Acrisure en janvier 2025, mais un correctif du micrologiciel n'a été mis à disposition que le 20 juillet 2026, soit environ 18 mois plus tard, et seulement quelques semaines avant que l'équipe ne présente ses conclusions lors de la hacker DEF CON prévue le mois prochain. Acrisure a publiquement qualifié le risque concret de « faible ».

Comparons cela à la réaction de Subaru face à une faille similaire concernant les voitures connectées, révélée l’année dernière. Des chercheurs avaient découvert que le portail d’administration Starlink de Subaru permettait de donner le contrôle d’un véhicule à n’importe qui disposant d’une plaque d’immatriculation et du nom de famille ou de l’adresse e-mail du propriétaire. À partir de là, il était possible de déverrouiller les portes et de démarrer le moteur, ou encore d’accéder à l’historique des déplacements sur une année, avec une précision de cinq mètres.

Les problèmes sous-jacents concernaient un point de terminaison de réinitialisation de mot de passe non sécurisé et une protection insuffisante contre le contournement de l'authentification à deux facteurs (2FA). Subaru a résolu ces problèmes en moins de 24 heures.

La solution ne parvient pas à toucher la moitié de son public

Le problème, c’est que ce correctif est diffusé via l’application compagnon KARR, que seuls les clients payants auraient pu télécharger. Les chercheurs estiment qu’au moins la moitié des propriétaires de voitures équipées de ces dispositifs ne l’ont pas demandé, ce qui signifie qu’il y a peu de chances qu’ils utilisent l’application ou mettent à jour le micrologiciel. Près d’un million de personnes ne peuvent pas appliquer un correctif dont elles ignorent l’existence. Parmi elles figurent de nombreuses personnes qui ont peut-être acheté un véhicule équipé de KARR sur le marché de l’occasion.

Comment vérifier l'état de votre voiture

Recherchez un autocollant « KARR » sur la vitre côté conducteur, ou un autre portant la mention « SWDS » (pour SouthWest Dealer Services, une filiale d’Acrisure). Vérifiez ensuite, selon Wired, s’il y a un petit bouton muni d’un voyant clignotant sous le tableau de bord. Si vous en trouvez un, téléchargez l’application KARR et effectuez la mise à jour du micrologiciel, même si vous n’avez jamais sciemment souscrit à ce système d’alarme.


Nous ne nous contentons pas de signaler les menaces, nous les éliminons.

Les risques de cybersécurité ne devraient jamais se propager au-delà d'un titre. Éliminez les menaces de vos appareils en téléchargeant Malwarebytes dès aujourd'hui.

À propos de l'auteur

Danny Bradbury est journaliste spécialisé dans les technologies depuis 1989 et rédacteur indépendant depuis 1994. Il couvre un large éventail de questions technologiques pour des publics allant des consommateurs aux développeurs de logiciels et aux directeurs informatiques. Il rédige également des articles pour de nombreux cadres supérieurs du secteur technologique. Originaire du Royaume-Uni, il vit aujourd'hui dans l'ouest du Canada.