Vous traitez votre téléphone comme une forteresse. Vous mettez à jour votre ordinateur portable quotidiennement. Vous ne sautez pas le correctif de sécurité. Pourtant, votre voiture – un ordinateur de deux tonnes roulant sur l’autoroute – pourrait avoir un trou béant dans son blindage numérique. Celui que vous n’avez jamais demandé. Celui que quelqu’un d’autre a installé. Et celui qui permet à des inconnus de pirater votre trajet avec un signal Bluetooth provenant d’une place de parking à proximité.
Ce n’est pas de la science-fiction. Cela se produit en ce moment.
Des chercheurs en sécurité de l’UC San Diego ont identifié une faille critique dans le système de sécurité KARR, un dispositif antivol de rechange. Ils estiment qu’il est installé dans plus de 2 millions de véhicules aux États-Unis. La plupart des propriétaires ne savent même pas qu’il existe. Et pendant longtemps, ils ne savaient pas qu’ils étaient vulnérables au déverrouillage, à la paralysie ou au détournement de leur voiture.
Le périphérique caché dans le tableau de bord de votre voiture
Le système KARR est commercialisé comme moyen de dissuasion contre le vol. Il est connecté aux systèmes sensibles du véhicule : allumage, alarme, lumières, klaxon. Il est généralement installé par les concessionnaires sur les parkings de voitures neuves pour éviter les pertes de stocks. L’assurance ou la police du concessionnaire l’exige parfois.
Mais lorsque vous achetez la voiture, le concessionnaire ne la retire pas toujours. Même si vous refusez le module complémentaire. Même si ce n’est pas sur votre facture finale. L’appareil reste. Câblé au plus profond du tableau de bord. Clignotant sa faible lumière bleue. En attendant.
Aaron Schulman, professeur d’informatique à l’UCSD qui a dirigé l’étude, le dit sans détour.
“Il s’agit d’un système ajouté aux voitures par les concessionnaires… il présente une grave vulnérabilité qui permet à quiconque d’accéder à n’importe laquelle de ces voitures.”
L’appareil était censé rendre votre voiture plus sûre. Au lieu de cela, cela a transformé votre véhicule en une cible ouverte.
Comment les pirates contrôlent votre voiture
La vulnérabilité provient d’une clé d’authentification unique et partagée. Tous les appareils KARR utilisent la même clé. Cela signifie que si un pirate informatique le trouve une fois, il peut tous les contrôler.
Les chercheurs de l’UCSD ont trouvé cette clé intégrée dans le code de l’application officielle pour smartphone KARR Security. À l’aide d’outils de rétro-ingénierie, ils ont créé leur propre application. Ils ont répliqué le protocole d’authentification. Et ils l’ont testé.
Les résultats étaient effrayants.
En appuyant simplement sur un écran, un pirate informatique pourrait :
– Déverrouillez les portes d’une voiture à partir de la portée Bluetooth.
– Faites taire l’alarme.
– Faites clignoter les phares et klaxonnez.
– Coupez le contact, laissant le conducteur bloqué sur le bord de la route.
Stefan Savage, un autre professeur de l’UCSD qui n’a pas participé à cette étude spécifique mais qui a contribué à la recherche pionnière sur le piratage automobile, a qualifié cette menace de « probablement la pire » découverte à ce jour.
Pourquoi? Parce que le constructeur automobile ne peut pas le réparer. Vous ne savez pas que vous l’avez. Et vous êtes déconnecté de la chaîne d’approvisionnement qui a installé le logiciel défectueux. Il fournit tout ce dont un voleur a besoin. Cela supprime tous les avantages dont dispose le propriétaire.
La démo « Mayhem »
ACRISure Protection Group, la société à l’origine du système KARR, affirme que le risque est faible. Ils affirment que la vulnérabilité est complexe et peu susceptible de se produire dans des conditions réelles. Ils ont récemment déployé une mise à jour du firmware. Mais il a fallu 18 mois pour le sortir. Les chercheurs les ont prévenus en janvier de l’année dernière. Le correctif est arrivé des semaines avant les grandes conférences sur la sécurité. Ce n’est pas une « invite ». C’est réactif.
En attendant, les risques sont tangibles.
Les chercheurs l’ont démontré pour WIRED. Ils ont utilisé leur application personnalisée pour cibler les véhicules équipés d’alarmes KARR. Ils ont montré comment un voleur pouvait déverrouiller une voiture à un feu rouge. Ils ont montré comment paralyser une voiture garée pour qu’elle ne démarre pas. Ils ont même intégré un bouton « chaos » dans l’application. Il a déclenché des klaxons et des feux sur plusieurs voitures simultanément. Chaos. Sur un parking universitaire.
Les pirates n’ont pas pu démarrer le contact à distance. Mais ils pourraient entrer. Une fois à l’intérieur, un outil de serrurier courant disponible en ligne peut créer une clé à partir de zéro. En quelques minutes, la voiture a disparu. Normalement, l’effraction déclenche l’alarme. Mais compte tenu de la vulnérabilité de KARR, l’alarme reste silencieuse. Le voleur entre. Tranquillement.
Comment vérifier et réparer votre voiture
Vous devez vérifier votre voiture. Maintenant.
Recherchez un autocollant sur la vitre côté conducteur. Il dira KARR. Parfois, il sera indiqué « SWDS » pour Southwest Dealer Services, une filiale d’ACRISure. Recherchez sous le tableau de bord un petit appareil avec une lumière clignotante.
Si vous l’avez, vous devez mettre à jour le firmware.
ACRISure indique que les utilisateurs sur lesquels l’application KARR Security est installée devraient voir une alerte. Si vous n’avez pas l’application, téléchargez-la (iOS ou Android). Connectez-le à l’appareil de votre voiture. Accédez à « service client ». Sélectionnez « mise à jour du micrologiciel ».
Ce n’est pas difficile. Mais il faut savoir que c’est là.
Et c’est là le problème. La moitié des propriétaires n’ont pas demandé l’appareil. Ils ne savent pas que l’application existe. Ils ne savent pas vérifier la fenêtre. En Californie du Sud, cet appareil est courant. Les revendeurs là-bas l’adorent. Mais les chercheurs ont découvert des systèmes KARR dans des véhicules partout aux États-Unis. Même à l’étranger.
Pourquoi c’est important
Nishant Bhaskar, un chercheur de l’UCSD, a remarqué ces signaux Bluetooth pour la première fois en 2018. Il recherchait des dispositifs d’écumoire dans les stations-service. Puis il les a vus sur l’autoroute. Des centaines d’entre eux. De différentes marques. Différents modèles. Il les a recherchés dans la base de données FCC. C’étaient des alarmes KARR.
Cela a pris six ans. Six années de signaux rebondissant sur les routes, attendant que quelqu’un comprenne ce qu’ils signifiaient. L’étudiant diplômé Jerry Yu l’a finalement déchiffré en 2024. Il a trouvé la clé universelle. Le mot de passe partagé.
La facilité d’accès est le danger. Un autre chercheur, Yibo Wei, a utilisé WiGLE, une base de données collaborative de signaux radio, pour estimer la portée. Deux millions d’appareils. Ce chiffre est conservateur. Un véritable scan les montre partout.
Au cours d’un test, l’équipe a parcouru le campus de l’UCSD pendant 20 minutes. Ils ont trouvé 97 voitures vulnérables. Dans un petit rayon. En quelques minutes.
Ces appareils diffusent leur localisation. Les pirates peuvent suivre des modèles historiques. Ils peuvent voir où vous vous garez. Où tu vis. Où se trouve votre routine. C’est le rêve d’un scout. Pour un voleur, c’est une feuille de route.
Le patch ne suffit pas
La mise à jour du firmware corrige la faille d’authentification. Cela ferme la porte arrière. Mais la mise à jour dépend de votre action. Sur vous remarquant un autocollant. Lorsque vous téléchargez une application dont vous ne savez peut-être même pas dont vous avez besoin.
Le système a été conçu pour la sécurité. Cette solution a échoué parce qu’elle reposait sur un secret partagé dans un monde d’appareils en réseau. Un seul point de défaillance. Sur des millions de voitures.
Schulman a raison de s’inquiéter de son omniprésence. Lorsqu’un concessionnaire installe quelque chose par défaut dans chaque voiture, l’ampleur est inimaginable. Vous ne pouvez pas compter sur le fabricant. Ils n’y sont pas parvenus. Vous ne pouvez pas compter sur le concessionnaire. Ils ne vous appelleront probablement pas.
Vous devez protéger votre propre véhicule.
Vérifiez la fenêtre. Trouvez l’appareil. Mettez à jour le code.
Parce que la prochaine fois que vous vous arrêterez à un feu rouge, que vous laisserez votre voiture au garage ou que vous resterez assis dans l’allée en attendant qu’on vous conduise… quelqu’un avec un téléphone et une connexion Bluetooth pourrait être à portée de main.


























