Из-за скрытой уязвимости в системе безопасности можно отследить и разблокировать миллионы автомобилей

| 23 июля 2026 года
Автомобили, выстроенные в очередь у автосалона

Ошибка в программировании, допущенная производителем автомобильных сигнализаций, сделала миллионы автомобилей уязвимыми для краж и отслеживания местоположения. В связи с тем, как дилеры продают автомобильные сигнализации, многие затронутые этой проблемой водители даже не подозревают, что у них установлена такая система.

Речь идет о системе безопасности KARR — дополнительной сигнализации с поддержкой Bluetooth, разработанной компанией Acrisure Protection Group. Ее устанавливают дилеры, в первую очередь в автосалонах Honda, Toyota, Mazda, Ford и Jeep в Южной Калифорнии.

Автомобильные сигнализации, устанавливаемые на вторичном рынке, представляют собой своеобразный уголок автомобильной индустрии. Дилеры устанавливают их в ваш автомобиль ещё до того, как вы его увидите, а затем пытаются продать вам подписку. Даже если вы откажетесь, оборудование останется на месте. По данным исследователей из Калифорнийского университета в Сан-Диего, системы KARR установлены примерно на 2,2 миллиона американских автомобилей, и около половины владельцев даже не подозревают об их наличии.

Исследовательская группа под руководством профессора информатики Аарона Шульмана изучила эту систему и обнаружила единственный конструктивный недостаток, который повторялся в установках на протяжении почти десяти лет.

Все устройства KARR используют один и тот же ключ аутентификации, который хранится в виде открытого текста в приложении KARR для смартфонов. Достаточно извлечь его один раз — и можно установить связь с любым автомобилем, оснащенным системой KARR и выпущенным с 2017 года. Именно так и поступили исследователи.

Что на самом деле делает эта атака

Находясь на расстоянии примерно пяти ярдов от целевого автомобиля, злоумышленник с помощью разработанного исследователями инструмента для подтверждения работоспособности концепции может разблокировать автомобиль и даже отключить его зажигание, что может привести к тому, что водитель окажется в затруднительном положении. Единственным внешним признаком является кратковременный звуковой сигнал и мигание при отправке команды. Владелец автомобиля не получает никакого уведомления.

Проблема отслеживания местоположения, пожалуй, вызывает ещё большее беспокойство. Устройства KARR постоянно передают идентификаторы Bluetooth, поэтому радиобазы данных, создаваемые с помощью краудсорсинга, такие как WiGLE, уже на протяжении многих лет фиксируют их местоположения. Достаточно ввести идентификатор устройства в WiGLE, чтобы составить представление о том, где именно парковался этот автомобиль. Это настоящая мечта для преследователя. Исследователи также продемонстрировали режим «mayhem», который одновременно запускает звуковые и световые сигналы на нескольких припаркованных автомобилях.

Владельцы, которые отказались от платной услуги и посчитали, что оборудование находится в неактивном состоянии, ошиблись. По данным исследователей, устройства в режиме ожидания принимают одну команду пробуждения по Bluetooth, после чего снова начинают работать в прежнем режиме.

Восемнадцать месяцев, один крайний срок подачи материалов на конференцию

Калифорнийский университет в Сан-Диего сообщил компании Acrisure об этой уязвимости в январе 2025 года, однако исправление прошивки было выпущено только 20 июля 2026 года — примерно через 18 месяцев и всего за несколько недель до того, как команда должна была представить свои выводы на hacker DEF CON в следующем месяце. Компания Acrisure публично оценила реальный риск как низкий.

Сравните это с реакцией компании Subaru на аналогичный недостаток в системе «подключенного автомобиля», обнаруженный в прошлом году. Исследователи выяснили, что через административный портал Starlink компании Subaru любой человек, знающий номерной знак автомобиля и фамилию или адрес электронной почты владельца, мог получить доступ к любому автомобилю. После этого злоумышленник мог разблокировать двери и завести двигатель — или получить доступ к истории местоположений за целый год с точностью до пяти метров.

Основными проблемами в данном случае были незащищенный конечный узел для сброса пароля и слабая защита от обхода двухфакторной аутентификации (2FA). Компания Subaru устранила эти проблемы в течение 24 часов.

Исправление не может охватить даже половину своей аудитории

Сложность заключается в том, что патч распространяется через сопутствующее приложение KARR, которое могли скачать только платные пользователи. По оценкам исследователей, по крайней мере половина автовладельцев, у которых установлены эти устройства, не запрашивали их, а это означает, что вероятность того, что они запустят приложение или обновят прошивку, крайне мала. Около миллиона человек не могут установить исправление для того, о чём они даже не подозревают. Сюда входят многие люди, которые, возможно, приобрели автомобиль с системой KARR на рынке подержанных автомобилей.

Как проверить свой автомобиль

Обратите внимание на наклейку KARR на стекле со стороны водителя или наклейку с надписью «SWDS» (SouthWest Dealer Services — дочерняя компания Acrisure). Затем, как сообщает Wired, проверьте нижнюю часть приборной панели на наличие небольшой кнопки с мигающим индикатором. Если вы её найдёте, загрузите приложение KARR и установите обновление прошивки — даже если вы изначально сознательно не подключали эту сигнализацию.


От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Дэнни Брэдбери - журналист, специализирующийся на технологиях, с 1989 года и внештатный писатель с 1994 года. Он освещает широкий спектр технологических вопросов для аудитории, начиная от потребителей и заканчивая разработчиками программного обеспечения и ИТ-директорами. Он также пишет статьи для многих руководителей высшего звена в технологическом секторе. Он родом из Великобритании, но сейчас живет в Западной Канаде.