
Miljoenen auto's in VS hebben kwetsbare beveiligingsapparaat dat hackers toegang geeft
Onderzoekers van de Universiteit van San Diego hebben een ernstige beveiligingsfout ontdekt in het KARR-alarmsysteem. Dit apparaat is in ruim twee miljoen voertuigen in de Verenigde Staten ingebouwd en stelt hackers in staat om auto's op afstand te ontgrendelen, uit te schakelen of zelfs stil te leggen.
Onbekend beveiligingsapparaat
Autodealers hebben het KARR-systeem standaard ingebouwd als diefstalbeveiliging op hun parkeerterreinen. Veel autokopersissen zich niet bewust dat het apparaat nog in hun voertuig zit, zelfs als zij het niet als extra service hebben aangeschaft. Dit maakt miljoenen auto's potentieel kwetsbaar zonder medeweten van de eigenaar.
Hoe hackers toegang krijgen
De beveiligingsfout berust op één authenticatiesleutel die in alle KARR-apparaten gelijk is. Onderzoekers konden deze sleutel uit de KARR-app reverse-engineeren en zo een eigen applicatie bouwen waarmee zij elke auto met dit systeem konden hacken. Via Bluetooth kunnen aanvallers vervolgens vergrendeling uitschakelen, alarmen deactiveren of het voertuig volledig uitschakelen.
Urgente patch nodig
Het bedrijf Acrisure Protection Group heeft nu een firmware-update uitgerold. Eigenaren kunnen deze installeren via de KARR-app door naar 'customer service' en 'firmware update' te gaan. U kunt controleren of uw auto het apparaat heeft door te zoeken naar een KARR-sticker op het zijraam of een knopje met knipperend licht onder het dashboard.
Vertraagde reactie
De onderzoekers stelden het bedrijf in januari vorig jaar op de hoogte van de kwetsbaarheid. De patch kwam echter pas bijna anderhalf jaar later uit, kort voor het aankondigen van hun bevindingen op beveiligingsconferenties.