KARR蓝牙漏洞影响220万辆汽车,可远程解锁和禁用
近期,加州大学圣迭戈分校安全研究团队披露一项高危车载安全漏洞,知名后装防盗系统KARR蓝牙安防系统存在致命设计缺陷,全球超220万辆在售汽车受影响。攻击者可借助蓝牙通信,在有效范围内远程解锁车辆、关闭防盗警报、操控车灯喇叭,甚至禁用车辆点火系统,引发全网车主与汽车安全行业高度关注。

一、漏洞概况:大规模车载设备存在通用安全隐患
KARR是车企经销商广泛预装的后装汽车防盗系统,多用于丰田、本田、福特、Jeep等主流车型,2017年至今大量新车均有搭载,主要用于车辆防盗与库存管控。此次曝光的漏洞核心问题极具颠覆性,所有KARR设备共用唯一通用蓝牙认证密钥,且密钥明文存储在官方配套APP中,可被轻易提取破解。
这意味着攻击者无需复杂技术,仅通过简易工具抓取蓝牙信号,即可批量对接所有受影响车辆。不同于常规车载漏洞,该风险无需物理接触车辆,全程静默操作、无任何破坏痕迹,隐蔽性极强,大幅提升车辆被盗、恶意瘫痪的安全风险。
二、漏洞危害:多重远程操控,威胁车主用车安全
经安全团队实测验证,该蓝牙漏洞可实现多项高危恶意操作。基础层面可远程解锁车门、关闭车载防盗警报,彻底瓦解车辆基础防盗体系;同时可随意触发车辆喇叭、闪烁车灯,恶意干扰车主正常用车。最严重的是,攻击者可远程禁用车辆点火系统,导致停放车辆无法启动,直接造成车主出行受阻、车辆瘫痪。
值得注意的是,该漏洞无法在车辆行驶中夺取控制权,仅针对静止停放车辆生效,但依旧隐患极大。海量搭载KARR系统的私家车、商用车辆,长期处于可被远程操控的裸奔状态,给车辆财产安全带来极大威胁。
三、漏洞根源:粗放式设计,忽视车载设备安全底线
深究漏洞成因,核心是厂商安全设计严重缺位。KARR系统为简化适配流程、降低生产成本,放弃了单设备独立密钥机制,采用全局通用密钥设计。同时官方APP明文存储密钥,未做加密防护、权限校验、设备绑定等安全机制,完全违背物联网设备安全设计准则。
此外,多数车主购车后未主动激活或升级该预装系统,长期处于默认高危状态,且多数用户对此漏洞一无所知,进一步放大了风险覆盖面,形成大规模安全隐患。
四、修复方案与行业启示
漏洞曝光后,KARR所属厂商Acrisure已紧急推送固件补丁,车主可通过官方APP完成在线升级修复漏洞。但目前仍有大量车辆尚未完成更新,风险持续存在。业内专家建议,车主需尽快检查车辆是否搭载KARR或SWDS标识安防系统,第一时间升级固件,筑牢车辆安全防线。
此次220万辆汽车集体暴露蓝牙漏洞事件,也为车载物联网安全敲响警钟。随着智能车载设备普及,通用密钥、无校验认证等粗放设计的安全弊端彻底凸显。车企与设备厂商需摒弃重功能、轻安全的理念,优化设备加密与认证机制,从源头规避批量安全漏洞,守护智能出行安全。


闽公网安备 35021102000564号