你的車可能裝了一個自己都不知道的警報器。它平時不聲不響,卻一直在接收藍牙信號——而這個靜默的入口,現在成了一把可以遠程鎖死你車輛的鑰匙。
加州大學圣迭戈分校的研究人員發現,經銷商安裝的KARR安全系統存在安全缺陷,攻擊者只要進入藍牙范圍內,就能解鎖、鎖止車輛,觸發警報、喇叭、燈光,甚至讓停放的車無法啟動。受影響車輛超過200萬輛。
![]()
這個風險來自第三方配件,而非汽車廠商原廠系統。經銷商往往在展廳車輛上預裝KARR警報器用于防盜,車輛售出后即便車主拒絕購買報警服務,硬件也常被保留在車內。據研究人員估算,至少半數車主并不知道自己車里還有這套裝置。
更麻煩的是,KARR不是原廠零部件,車廠無法通過常規OTA升級修復漏洞。漏洞的修補渠道就只剩KARR自己的應用。
Acrisure保護集團(KARR系統的銷售方)已于7月20日發布了固件更新。已在使用KARR Security應用的車主會收到更新提醒。如果從未下載過應用,需要先在iPhone或Android手機上下載,連接到警報器,然后在應用內選擇“客戶服務”,再點選“固件更新”完成升級。
研究人員首次在2025年1月向Acrisure報告漏洞,約18個月后修復方案才出臺。更新在DEF CON(8月9日拉斯維加斯)和USENIX安全研討會(8月12日巴爾的摩)兩場演講前到來,比預定公開披露提前了幾天。
Acrisure稱該攻擊極為復雜,現實風險較低,并將通過KARR應用、官網和經銷商渠道通知車主。但從研究揭露的細節看,休眠狀態的KARR系統在車輛行駛中以及熄火后最長10分鐘內仍持續廣播藍牙信號。攻擊者可以遠程先激活系統,再發送控制指令。對于未付費開通服務的車主,激活時可能會短暫閃燈、鳴喇叭。
這件事提醒所有車主:有些看不見的第三方硬件,可能比你預想的更長久地留在車上。順手檢查一下應用程序列表,或者留意經銷商當初交車時的說明單,如果看到KARR字樣,花幾分鐘用手機打個補丁,就能堵上一個隱藏的無線入口。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.