
Изследователи от Калифорнийския университет в Сан Диего (UC San Diego) публикуваха на 21 юли уязвимост в противокражбените системи KARR и SWDS — Bluetooth алармите, които американските дилъри монтират под таблото още преди колата да е продадена. Дефектът позволява на всеки в радиус от около 4,5 метра да отключи вратите, да изключи алармата и да блокира запалването. Засегнати са поне 2,2 милиона автомобила, като 1,4 милиона са идентифицирани поименно.
Дефектът: една парола за всички устройства
Проблемът не е в силата на криптографията, а в това, че тя е обезсмислена. Всички Bluetooth Low Energy (BLE) модули KARR-SWDS използват един и същ статичен ключ за автентикация. Екипът го е извлякъл, като е обърнал (reverse engineering) официалното мобилно приложение на KARR, и след това е написал собствено Android приложение, което се представя за легитимния клиент.
„Все едно да зададете паролата на цяла продуктова линия устройства на 1234 и да направите невъзможна смяната ѝ“, обяснява проф. Aaron Schulman от катедрата по компютърни науки и инженерство в прессъобщението на UC San Diego. Съавтори на изследването са Jerry Yu и Yibo Wei, заедно със Sumanth Rao, Mohak Vaswani, Jefferson Chien, Nishant Bhaskar и Christian Dameff.
Вторият слой на проблема е сдвояването — по-точно липсата му. BLE връзката се приема без потвърждение от страна на водача, така че модулът изпълнява командата на когото и да е, стига да покаже правилния (универсален) ключ.
Какво може атакуващият и с какво оборудване
Необходим е обикновен Android телефон с Bluetooth. Наборът от команди включва заключване и отключване на вратите, изключване на алармата, надуване на клаксона, мигане с фаровете и предотвратяване на запалването на паркирана кола.
Важно уточнение: пробивът не позволява директно стартиране и не дава контрол над движещ се автомобил. Той обаче сваля до нула бариерата пред влизането в купето — тихо, без счупено стъкло и без задействана аларма.
Мащабът се вижда лесно: при едно 20-минутно шофиране около кампуса екипът е засякъл сигнали от 97 автомобила с уязвими модули. Модулът излъчва, докато колата се използва, и остава активен още около 10 минути след изгасяне.
Защо толкова много коли ползват един модул
KARR не е фабрична система. Дилърите я слагат на автомобилите на паркинга за инвентаризация и защита, а после я предлагат като допълнителна услуга. Ако купувачът откаже, хардуерът често остава в колата — свален е само абонаментът. Затова засегнати са коли от търговци на Honda, Toyota, Mazda, Ford и Jeep в Южна Калифорния от 2017 г. насам, независимо от марката. Оттам, през вторичния пазар, стотици хиляди са се разпръснали в САЩ, Канада и Япония.
Проверката е физическа: стикер с надпис KARR или SWDS на стъклото откъм водача, или малко мигащо бутонче под таблото.
С какво е различно от relay атаките
Класическите атаки срещу keyless go усилват и препредават сигнала на истинския ключ от антрето до колата. Там криптографията е наред — измамено е разстоянието. Затова и Faraday калъфите работят: изолирате ключа и релето няма какво да препредаде.
Тук ключ изобщо не е нужен. Нападателят притежава валидния ключ, защото той е един и същ във всяко устройство. Никакво екраниране на автомобилния ключ не помага — проблемът е в самата аларма.
Реакцията и как се кърпи
Изследователите са уведомили производителя Acrisure още през януари 2025 г., както и американската NHTSA. Кръпката излезе на 20 юли 2026 г., около 18 месеца по-късно и малко преди докладите на DEF CON (9 август) и USENIX Security (12 август) под заглавие „BLE Theft Auto: Evaluating the Security of Aftermarket BLE-based Automotive Remote Control Systems“.
Обновяването не е автоматично. Става през приложението KARR Security: „customer service“ → „firmware update“ и последните осем цифри от VIN. Достъпно е и за хора без активен абонамент. Физическото премахване на модула изисква разглобяване на таблото и намеса в окабеляването на запалването — тоест сервиз.
За конкурентната система Rockledge екипът описва по-труден вариант — replay атака, при която трябва да се прихване реална команда и после да се повтори. Производителят не е отговорил.
Снимка: UC San Diego Jacobs School of Engineering
Защо това има значение за България
Пряко засегнатите коли са американски, но България е точно пазарът, през който такъв хардуер пътува. Употребяваните автомобили, регистрирани у нас през 2024 г., са над четири пъти повече от новите, а над 54% от парка е на възраст над 20 години според анализа на „За Земята“. Вносът от американски аукциони отдавна е рутинна практика — а следпродажбените модули не се демонтират при износ.
По-широкият извод е за всяка кола у нас с дооборудвана аларма, GPS тракер или имобилайзер с Bluetooth: сигурността ѝ зависи от фирмата, монтирала кутийката, не от производителя на автомобила. Регистрираните кражби на МПС в страната се движат около 1500–2000 годишно по данни на МВР, с най-висока концентрация в София и ниска разкриваемост.
Практично: проверете за стикер KARR/SWDS, обновете фърмуера през приложението, при съмнение поискайте демонтаж в сервиз. Механичен блокатор на волан или скоростен лост и независим GPS тракер остават най-евтината застраховка. Faraday калъфът е задължителен за keyless ключове, но срещу тази конкретна дупка не помага.
Заключение
Случаят е учебникарски пример как добавената защита се превръща в нова входна врата — и колко бавно се кърпят вградени устройства без истински OTA канал. Ако миналата седмица следихте нулевия ден в FastJson, логиката е същата, само че този път „сървърът“ е паркиран пред блока.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram