Из-за скрытой уязвимости в системе безопасности можно отследить и разблокировать миллионы автомобилей

| 23 июля 2026 года
Автомобили, выстроенные в очередь у автосалона

Ошибка в программировании, допущенная производителем автомобильных сигнализаций, сделала миллионы автомобилей уязвимыми для краж и отслеживания местоположения. В связи с тем, как дилеры продают автомобильные сигнализации, многие затронутые этой проблемой водители даже не подозревают, что у них установлена такая система.

Речь идет о системе безопасности KARR — дополнительной сигнализации с поддержкой Bluetooth, разработанной компанией Acrisure Protection Group. Ее устанавливают дилеры, в первую очередь в автосалонах Honda, Toyota, Mazda, Ford и Jeep в Южной Калифорнии.

Автомобильные сигнализации, устанавливаемые на вторичном рынке, представляют собой своеобразный уголок автомобильной индустрии. Дилеры устанавливают их в ваш автомобиль ещё до того, как вы его увидите, а затем пытаются продать вам подписку. Даже если вы откажетесь, оборудование останется на месте. По данным исследователей из Калифорнийского университета в Сан-Диего, системы KARR установлены примерно на 2,2 миллиона американских автомобилей, и около половины владельцев даже не подозревают об их наличии.

Исследовательская группа под руководством профессора информатики Аарона Шульмана изучила эту систему и обнаружила единственный конструктивный недостаток, который повторялся в установках на протяжении почти десяти лет.

Все устройства KARR используют один и тот же ключ аутентификации, который хранится в виде открытого текста в приложении KARR для смартфонов. Достаточно извлечь его один раз — и можно установить связь с любым автомобилем, оснащенным системой KARR и выпущенным с 2017 года. Именно так и поступили исследователи.

Что на самом деле делает эта атака

Находясь на расстоянии примерно пяти ярдов от целевого автомобиля, злоумышленник с помощью разработанного исследователями инструмента для подтверждения работоспособности концепции может разблокировать автомобиль и даже отключить его зажигание, что может привести к тому, что водитель окажется в затруднительном положении. Единственным внешним признаком является кратковременный звуковой сигнал и мигание при отправке команды. Владелец автомобиля не получает никакого уведомления.

Проблема отслеживания местоположения, пожалуй, вызывает ещё большее беспокойство. Устройства KARR постоянно передают идентификаторы Bluetooth, поэтому радиобазы данных, создаваемые с помощью краудсорсинга, такие как WiGLE, уже на протяжении многих лет фиксируют их местоположения. Достаточно ввести идентификатор устройства в WiGLE, чтобы составить представление о том, где именно парковался этот автомобиль. Это настоящая мечта для преследователя. Исследователи также продемонстрировали режим «mayhem», который одновременно запускает звуковые и световые сигналы на нескольких припаркованных автомобилях.

Владельцы, которые отказались от платной услуги и посчитали, что оборудование находится в неактивном состоянии, ошиблись. По данным исследователей, устройства в режиме ожидания принимают одну команду пробуждения по Bluetooth, после чего снова начинают работать в прежнем режиме.

Восемнадцать месяцев, один крайний срок подачи материалов на конференцию

Калифорнийский университет в Сан-Диего сообщил компании Acrisure об этой уязвимости в январе 2025 года, однако исправление прошивки было выпущено только 20 июля 2026 года — примерно через 18 месяцев и всего за несколько недель до того, как команда должна была представить свои выводы на hacker DEF CON в следующем месяце. Компания Acrisure публично оценила реальный риск как низкий.

Сравните это с реакцией компании Subaru на аналогичный недостаток в системе «подключенного автомобиля», обнаруженный в прошлом году. Исследователи выяснили, что через административный портал Starlink компании Subaru любой человек, знающий номерной знак автомобиля и фамилию или адрес электронной почты владельца, мог получить доступ к любому автомобилю. После этого злоумышленник мог разблокировать двери и завести двигатель — или получить доступ к истории местоположений за целый год с точностью до пяти метров.

Основными проблемами в данном случае были незащищенный конечный узел для сброса пароля и слабая защита от обхода двухфакторной аутентификации (2FA). Компания Subaru устранила эти проблемы в течение 24 часов.

Исправление не может охватить даже половину своей аудитории

Сложность заключается в том, что патч распространяется через сопутствующее приложение KARR, которое могли скачать только платные пользователи. По оценкам исследователей, по крайней мере половина автовладельцев, у которых установлены эти устройства, не запрашивали их, а это означает, что вероятность того, что они запустят приложение или обновят прошивку, крайне мала. Около миллиона человек не могут установить исправление для того, о чём они даже не подозревают. Сюда входят многие люди, которые, возможно, приобрели автомобиль с системой KARR на рынке подержанных автомобилей.

Как проверить свой автомобиль

Обратите внимание на наклейку KARR на стекле со стороны водителя или наклейку с надписью «SWDS» (SouthWest Dealer Services — дочерняя компания Acrisure). Затем, как сообщает Wired, проверьте нижнюю часть приборной панели на наличие небольшой кнопки с мигающим индикатором. Если вы её найдёте, загрузите приложение KARR и установите обновление прошивки — даже если вы изначально сознательно не подключали эту сигнализацию.


Мы не просто сообщаем об угрозах - мы их устраняем

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Дэнни Брэдбери - журналист, специализирующийся на технологиях, с 1989 года и внештатный писатель с 1994 года. Он освещает широкий спектр технологических вопросов для аудитории, начиная от потребителей и заканчивая разработчиками программного обеспечения и ИТ-директорами. Он также пишет статьи для многих руководителей высшего звена в технологическом секторе. Он родом из Великобритании, но сейчас живет в Западной Канаде.