200万车装隐蔽KARR系统,经销商暗装车主不知被远程操控

你的车里可能装着一个你从未听过的电子设备,它不会写进购车合同,却能让外人隔空解锁车门、关闭报警、让引擎无法启动。这套系统叫KARR,是在美国广泛使用的车载报警设备,很多车主并不知道自己拥有它。加州大学圣地亚哥分校的研究团队调查发现,全美有超过两百万辆车被安装了KARR,大多是在经销商交车前加装。即便车主拒绝为这套系统付费,设备通常不会拆除,而是一直留在车内,通过蓝牙持续广播信号。

200万车装隐蔽KARR系统,经销商暗装车主不知被远程操控-有驾

KARR的安全设计存在致命缺陷。所有设备共享同一个认证密钥,这个密钥直接写进官方手机应用的代码中,只要对应用做逆向工程就能轻易获取。研究人员用一部普通安卓手机,在蓝牙覆盖范围内就能向任何装有KARR的车辆发出指令,远程解锁车门、关闭报警、让车灯疯狂闪烁、让点火系统失效,还能同时对多辆车触发类似“混乱模式”的状态。系统虽然不能直接启动引擎,但如果黑客配合常见的开锁工具或配钥匙设备,就可以在几分钟内无声进入车内,迅速制作可用车钥匙,把车开走。

更严重的是,KARR设备还关联无线电系统,黑客可以利用公开的无线电数据库追踪车辆的历史位置轨迹,知道车主常停在哪、何时离开,从而选择最合适的下手时机。这种组合让车辆不仅容易被控制,还容易被精准盯上。研究团队在校园附近进行实地测试,仅驾车巡查约二十分钟,就发现了九十多辆处于可攻击状态的车辆,这与厂商宣称“现实风险很低”的说法形成鲜明对比。

200万车装隐蔽KARR系统,经销商暗装车主不知被远程操控-有驾

销售和运营KARR的公司是Acrisure Protection Group。面对漏洞披露,该公司已经推出了固件更新,但更新流程完全依赖车主主动操作。车主需要下载名为KARR Security的手机应用,通过安卓或iOS设备连接车辆,然后手动点击“固件更新”按钮才能完成修复。现实问题是,许多车主甚至不知道自己的车内有这套设备,也不清楚需要额外安装应用进行维护,因此难以及时完成升级。研究人员今年之前就已向公司报告漏洞,直到一年半左右之后才出现修复版本,时间拖延也加剧了风险暴露。

如果你在美国,想判断自己的车辆是否安装了KARR或相关设备,可以先观察驾驶侧车窗附近是否贴有KARR或SWDS字样的标签,然后查看仪表板下方或驾驶位附近是否有一个带闪灯的小按钮,这往往是系统的手动控制部件。一旦确认存在设备,最好尽快下载官方应用,完成固件更新,或直接咨询经销商和相关服务机构,了解是否可以安全停用或拆除设备。

200万车装隐蔽KARR系统,经销商暗装车主不知被远程操控-有驾

研究人员认为,这次暴露的并非只是一套产品的个别漏洞,而是一个典型的供应链安全问题。由于设备通常由经销商或第三方服务商加装,车主与设备厂商之间缺乏直接沟通,汽车制造商也无法通过自己的系统替用户修补这个漏洞,车主很难知道风险在哪里、应该找谁解决。这也是他们将此次事件视为迄今最严重的汽车黑客威胁之一的原因:攻击门槛低、受影响车辆多、修复又高度依赖个人主动行为。

在智能汽车快速普及的背景下,KARR事件提醒车主注意检查自己车内所有“附带”电子装置,尤其是那些由经销商加装的报警、远程启动或定位系统。对于已经确认安装KARR的用户,优先完成官方固件更新,减少蓝牙与无线电接口暴露机会,是当前最直接的应对方式。

0
全部评论 (0)
暂无评论