Um erro de codificação cometido por um fornecedor de alarmes automotivos deixou milhões de veículos vulneráveis a roubos e ao rastreamento de localização. Devido à forma como as concessionárias vendem os alarmes automotivos, muitos motoristas afetados nem sequer sabem que têm um instalado.
O dispositivo é o KARR Security System, um alarme pós-venda com Bluetooth fabricado pela Acrisure Protection Group. Ele é instalado por concessionárias, principalmente nas concessionárias Honda, Toyota, Mazda, Ford e Jeep no sul da Califórnia.
Os alarmes automotivos pós-venda constituem um segmento peculiar da indústria automotiva. As concessionárias os instalam no seu carro antes mesmo de você ver o veículo e, depois, tentam vender a assinatura. Se você recusar, o equipamento continua instalado. De acordo com pesquisadores da Universidade da Califórnia em San Diego, os sistemas KARR estão instalados em cerca de 2,2 milhões de veículos americanos, e cerca de metade dos proprietários nem sequer sabe que eles estão lá.
A equipe de pesquisa, liderada pelo professor de ciência da computação Aaron Schulman, investigou o sistema e descobriu uma única falha de projeto que se repetiu ao longo de quase uma década de instalações.
Todos os dispositivos KARR compartilham a mesma chave de autenticação, que fica armazenada em texto simples no aplicativo KARR para smartphones. Basta extraí-la uma vez para se comunicar com qualquer veículo equipado com o KARR fabricado a partir de 2017. Foi exatamente isso que os pesquisadores fizeram.
O que o ataque realmente faz
A uma distância de cerca de cinco jardas de um veículo-alvo, um invasor que utilize a ferramenta de prova de conceito desenvolvida pelos pesquisadores pode destravar o veículo e até mesmo desativar sua ignição, o que poderia deixar o motorista preso. O único sinal externo é um breve bipe e um piscar de luz quando o comando é enviado. O proprietário não recebe nenhum alerta.
A questão do rastreamento de localização é, sem dúvida, ainda mais preocupante. As unidades KARR transmitem continuamente identificadores de Bluetooth, de modo que bancos de dados de rádio colaborativos, como o WiGLE, vêm registrando suas localizações há anos. Basta inserir o identificador de um dispositivo no WiGLE para ter uma ideia de onde aquele carro esteve estacionado. É o sonho de qualquer perseguidor. Os pesquisadores também demonstraram um modo “caos” que aciona buzinas e luzes em vários veículos estacionados ao mesmo tempo.
Os proprietários que recusaram o serviço pago e presumiram que o hardware estivesse inativo estavam enganados. De acordo com os pesquisadores, as unidades inativas aceitam um único comando de ativação via Bluetooth antes de disponibilizar a mesma funcionalidade.
Dezoito meses, um prazo para a conferência
A UC San Diego comunicou a falha à Acrisure em janeiro de 2025, mas a correção do firmware só foi disponibilizada em 20 de julho de 2026 — cerca de 18 meses depois e apenas algumas semanas antes da data em que a equipe deveria apresentar suas descobertas na hacker DEF CON, no mês que vem. A Acrisure classificou publicamente o risco na prática como baixo.
Compare isso com a resposta da Subaru a uma falha semelhante em carros conectados divulgada no ano passado. Pesquisadores descobriram que o portal de administração Starlink da Subaru poderia entregar qualquer carro a qualquer pessoa que tivesse uma placa e o sobrenome ou e-mail do proprietário. A partir daí, alguém poderia destravar as portas e ligar o motor — ou acessar um ano de histórico de localização com precisão de até cinco metros.
Os problemas subjacentes eram um endpoint de redefinição de senha inseguro e uma proteção fraca contra a contornagem da autenticação de dois fatores (2FA). A Subaru corrigiu os problemas em 24 horas.
A solução não consegue atingir metade do seu público
O problema aqui é que a correção é distribuída por meio do aplicativo complementar KARR, que apenas clientes pagantes teriam baixado. Os pesquisadores estimam que pelo menos metade dos proprietários de carros com esses dispositivos instalados não os solicitaram, o que significa que há poucas chances de que eles utilizem o aplicativo ou atualizem o firmware. Cerca de um milhão de pessoas não podem aplicar uma correção para algo cuja existência desconhecem. Isso inclui muitas pessoas que podem ter comprado um veículo equipado com o KARR no mercado de usados.
Como verificar seu carro
Procure um adesivo da KARR na janela do lado do motorista ou um com a sigla “SWDS”, que significa SouthWest Dealer Services (uma subsidiária da Acrisure). Em seguida, verifique a parte de baixo do painel de instrumentos em busca de um pequeno botão com uma luz piscando, conforme informa a revista Wired. Se encontrar um, baixe o aplicativo da KARR e aplique a atualização de firmware — mesmo que você nunca tenha se inscrito conscientemente no sistema de alarme.
Não nos limitamos a informar sobre as ameaças, nós as removemos
Os riscos de segurança cibernética nunca devem se espalhar além de uma manchete. Mantenha as ameaças longe de seus dispositivos fazendo o download Malwarebytes hoje mesmo.




