Képzelje el, hogy az autójában olyan riasztórendszer van felszerelve, amelyről nem tud, és kritikus biztonsági hibája van. Ez azt jelenti, hogy illetéktelenek kinyithatják az autót, és akár a motor beindítását is megakadályozhatják. Ami kitalált forgatókönyvnek tűnik, az kétmillió amerikai autótulajdonos számára valóság.
Amint azt a The Drive amerikai magazin a San Diego-i Kaliforniai Egyetem (UCSD) kutatóira hivatkozva írja, a Karr gyártó riasztórendszereit komoly sérülékenység érinti. A probléma: A rendszereket gyakran az autókereskedők alapfelszereltségként telepítik, és akkor is a járműben maradnak, ha a vevő a fizetett aktiválási előfizetés ellen dönt.
Az UCSD kutatói megállapították, hogy a rendszer nincs védve a Bluetooth interfészén keresztül. A jármű Bluetooth hatókörén belül tartózkodó támadó a megfelelő szoftver segítségével parancsokat küldhet közvetlenül a riasztórendszer vezérlőegységének. Ez azt jelenti, hogy az illetéktelen személy kinyithatja az ajtókat, deaktiválhatja a gyújtást, hogy a motor ne induljon be vagy riasztást indítson.
Ami különösen fontos, hogy a riasztórendszer Bluetooth modulja a jármű leállítása után akár tíz percig is aktív maradjon. Ez kiterjeszti a lehetőséget egy esetleges támadásra.
Miért van telepítve a technológia?
A Karr rendszerek széles körű elterjedésének oka az amerikai autókereskedőknek köszönhető. Először saját telephelyükön telepítik a modulokat, hogy felügyeljék és megóvják a járműveket a lopástól. Amikor az autót eladják, az ügyfélnek felajánlják, hogy rendszeres díj ellenében aktiválja a riasztórendszer funkcióit.
Ha az ügyfél elutasítja ezt az ajánlatot, a telepített hardvert gyakran nem távolítják el. Nem működő, de műszakilag aktív és ezért sérülékeny alkatrészként a járműben marad - gyakran az új tulajdonos tudta nélkül.
A gyártó Karr reagált a biztonsági rés közzétételére. A Wired amerikai technológiai magazinnak adott nyilatkozatában a szóvivő "alacsonynak" minősítette az ügyfeleket érintő kockázatot, a támadást pedig "nagyon összetettnek". Ennek ellenére egy firmware-frissítést fejlesztettek ki a probléma megoldására. A kritikusok megjegyzik, hogy 18 hónap telt el a sebezhetőség bejelentése és a frissítés telepítése között.
Az UCSD biztonsági szakértői egyértelműen ellentmondanak a gyártó értékelésének. Az egyik érintett kutató a sebezhetőséget "valószínűleg az eddigi legrosszabb" autófeltörési fenyegetésnek nevezte.
Mit tehetnek a tulajdonosok?
A Karr a szükséges firmware-frissítést egy okostelefonos alkalmazáson keresztül biztosítja, amelyet bárki letölthet. Az érintett járművezetők legnagyobb problémája azonban még az is, hogy felismerjék, van-e ilyen rendszer beépítve a járművükbe. Nyomkövető lehet az oldalablakokon „Karr” vagy „SWDS” (partnercég) feliratú matricák. Ha kétségei vannak, a tulajdonosoknak azt tanácsoljuk, hogy forduljanak közvetlenül a kereskedőhöz, akitől a járművet vásárolták.
Autó-Motor