Door een programmeerfout van een leverancier van autoalarmen zijn miljoenen voertuigen kwetsbaar geworden voor diefstal en locatietracking. Vanwege de manier waarop dealers autoalarmen verkopen, weten veel getroffen automobilisten niet eens dat er een in hun auto is geïnstalleerd.
Het gaat om het KARR Security System, een via Bluetooth bedienbaar alarm voor montage achteraf, geproduceerd door Acrisure Protection Group. Het wordt geïnstalleerd door dealers, voornamelijk bij Honda-, Toyota-, Mazda-, Ford- en Jeep-dealers in Zuid-Californië.
Autoalarmen voor de aftermarket vormen een merkwaardig hoekje van de auto-industrie. Dealers installeren ze in je auto nog voordat je het voertuig te zien krijgt, en proberen je daarna het abonnement te verkopen. Zeg je nee, dan blijft de apparatuur gewoon zitten. Volgens onderzoekers van de Universiteit van Californië in San Diego zijn er in ongeveer 2,2 miljoen Amerikaanse voertuigen KARR-systemen geïnstalleerd, en weet zo’n helft van de eigenaren niet eens dat ze er zitten.
Het onderzoeksteam, onder leiding van hoogleraar informatica Aaron Schulman, heeft het systeem onderzocht en ontdekte één enkele ontwerpfout die zich in bijna tien jaar aan installaties steeds weer voordeed.
Elk KARR-apparaat maakt gebruik van dezelfde authenticatiesleutel, die in leesbare tekst is opgeslagen in de KARR-smartphone-app. Als je die sleutel één keer weet te achterhalen, kun je communiceren met elk voertuig dat sinds 2017 is uitgerust met KARR. Dat is precies wat de onderzoekers hebben gedaan.
Wat de aanval precies doet
Vanaf een afstand van ongeveer vijf yards tot een doelvoertuig kan een aanvaller die gebruikmaakt van de ‘proof-of-concept’-tool van de onderzoekers het voertuig ontgrendelen en zelfs het contact uitschakelen, waardoor de bestuurder mogelijk gestrand raakt. Het enige zichtbare teken is een korte piep en een kortstondige flikkering op het moment dat het commando wordt verzonden. De eigenaar ontvangt geen waarschuwing.
De kwestie van locatietracking is misschien nog wel zorgwekkender. KARR-voertuigen zenden continu Bluetooth-identificatiecodes uit, waardoor crowdsourced radiodatabases zoals WiGLE al jaren hun locaties registreren. Voer de identificatiecode van een apparaat in WiGLE in en je kunt een beeld krijgen van waar die auto geparkeerd heeft gestaan. Het is de droom van elke stalker. De onderzoekers demonstreerden ook een „mayhem“-modus die bij meerdere geparkeerde voertuigen tegelijk de claxons en lichten activeert.
Eigenaren die de betaalde dienst hadden afgewezen en ervan uitgingen dat de hardware niet actief was, hadden het mis. Volgens de onderzoekers accepteren inactieve apparaten één enkel Bluetooth-activeringscommando, waarna ze dezelfde functionaliteit weer bieden.
Achttien maanden, één deadline voor de conferentie
UC San Diego heeft het beveiligingslek in januari 2025 aan Acrisure gemeld, maar een firmware-update kwam pas op 20 juli 2026 beschikbaar – ongeveer 18 maanden later, en slechts enkele weken voordat het team zijn bevindingen volgende maand op de DEF hacker zou presenteren. Acrisure heeft het risico in de praktijk publiekelijk als laag bestempeld.
Vergelijk dat eens met de reactie van Subaru op een soortgelijk beveiligingslek in hun connected car, dat vorig jaar aan het licht kwam. Onderzoekers ontdekten dat via het Starlink-beheerdersportaal van Subaru elke auto kon worden overgedragen aan iedereen die beschikte over het kenteken en de achternaam of het e-mailadres van de eigenaar. Van daaruit kon iemand de deuren ontgrendelen en de motor starten – of een jaar aan locatiegegevens inzien met een nauwkeurigheid van vijf meter.
De onderliggende problemen waren een onbeveiligd eindpunt voor het opnieuw instellen van wachtwoorden en een zwakke beveiliging tegen het omzeilen van tweefactorauthenticatie (2FA). Subaru heeft de problemen binnen 24 uur verholpen.
De oplossing bereikt niet eens de helft van zijn doelgroep
Het lastige hieraan is dat de patch wordt geleverd via de KARR-begeleidingsapp, die alleen betalende klanten ooit zouden hebben gedownload. De onderzoekers schatten dat minstens de helft van de autobezitters bij wie deze apparaten zijn geïnstalleerd, hier niet om heeft gevraagd, wat betekent dat de kans klein is dat ze de app zullen gebruiken of de firmware zullen updaten. Ongeveer een miljoen mensen kunnen geen patch installeren voor iets waarvan ze niet weten dat het bestaat. Hieronder vallen ook veel mensen die mogelijk een met KARR uitgeruste auto op de tweedehandsmarkt hebben gekocht.
Hoe controleer je je auto?
Kijk of er een KARR-sticker op het raam aan de bestuurderszijde zit, of een sticker met de letters „SWDS” voor SouthWest Dealer Services (een dochteronderneming van Acrisure). Controleer vervolgens volgens Wired de onderkant van het dashboard op een kleine knop met een knipperend lampje. Als je er een vindt, download dan de KARR-app en voer de firmware-update uit – zelfs als je je in eerste instantie nooit bewust voor het alarmsysteem hebt aangemeld.
We rapporteren niet alleen over bedreigingen - we verwijderen ze ook
Cyberbeveiligingsrisico's mogen zich nooit verder verspreiden dan een krantenkop. Houd bedreigingen van uw apparaten door Malwarebytes vandaag nog te downloaden.




