Je behandelt je telefoon als een fort. Je werkt je laptop dagelijks bij. U slaat de beveiligingspatch niet over. Toch heeft jouw auto – een computer van twee ton die over de snelweg rijdt – misschien wel een gapend gat in zijn digitale pantser. Eén waar je nooit om hebt gevraagd. Eén die iemand anders heeft geïnstalleerd. En eentje waarmee vreemden je rit kunnen hacken met een Bluetooth-signaal vanaf een nabijgelegen parkeerplaats.
Dit is geen sciencefiction. Het gebeurt nu.
Beveiligingsonderzoekers van UC San Diego hebben een kritieke fout ontdekt in het KARR Security System, een aftermarket-antidiefstalapparaat. Ze schatten dat het in meer dan 2 miljoen voertuigen in de Verenigde Staten is geïnstalleerd. De meeste eigenaren weten niet eens dat het er is. En lange tijd wisten ze niet dat ze kwetsbaar waren als hun auto’s ontgrendeld, verlamd of gekaapt zouden worden.
Het verborgen apparaat in het dashboard van uw auto
Het KARR-systeem wordt op de markt gebracht als antidiefstalmiddel. Het is aangesloten op de gevoelige systemen van het voertuig: contact, alarm, verlichting, claxon. Het wordt meestal door dealers op nieuwe autokavels geïnstalleerd om voorraadverlies te voorkomen. Een dealerverzekering of -polis schrijft dit soms voor.
Maar als u de auto koopt, haalt de dealer hem niet altijd weg. Zelfs als u de add-on afwijst. Ook als het niet op uw eindfactuur staat. Het apparaat blijft. Bekabeld diep in het dashboard. Knipperend met zijn zwakke blauwe licht. Wachten.
Aaron Schulman, hoogleraar computerwetenschappen aan de UCSD die het onderzoek leidde, zegt het botweg.
“Dit is een systeem dat door dealers aan auto’s wordt toegevoegd… het heeft een ernstige kwetsbaarheid waardoor iedereen toegang kan krijgen tot al deze auto’s.”
Het apparaat moest je auto veiliger maken. In plaats daarvan veranderde het uw voertuig in een open doelwit.
Hoe hackers uw auto besturen
De kwetsbaarheid komt voort uit één enkele, gedeelde authenticatiesleutel. Alle KARR-apparaten gebruiken dezelfde sleutel. Dat betekent dat als een hacker het eenmaal vindt, hij ze allemaal kan controleren.
UCSD-onderzoekers vonden deze sleutel ingebed in de code van de officiële KARR Security-smartphone-app. Met behulp van reverse-engineeringtools bouwden ze hun eigen app. Ze hebben het authenticatieprotocol gerepliceerd. En ze hebben het getest.
De resultaten waren huiveringwekkend.
Met een tik op een scherm kan een hacker:
– Ontgrendel de deuren van een auto vanuit het Bluetooth-bereik.
– Zet het alarm uit.
– Knipper de koplampen en toeter.
– Schakel het contact uit, waardoor de bestuurder langs de kant van de weg blijft staan.
Stefan Savage, een andere UCSD-professor die niet betrokken was bij dit specifieke onderzoek, maar hielp bij het pionieren van onderzoek naar autohacking, noemde dit “waarschijnlijk de ergste” dreiging die tot nu toe is ontdekt.
Waarom? Omdat de autofabrikant het niet kan repareren. Je weet niet dat je het hebt. En u bent losgekoppeld van de toeleveringsketen die de gebrekkige software heeft geïnstalleerd. Het biedt alles wat een dief nodig heeft. Het elimineert elk voordeel dat de eigenaar heeft.
De “Chaos”-demo
ACRISure Protection Group, het bedrijf achter het KARR-systeem, beweert dat het risico laag is. Ze zeggen dat de kwetsbaarheid complex is en dat het onwaarschijnlijk is dat deze zich in reële omstandigheden zal voordoen. Ze hebben onlangs een firmware-update uitgerold. Maar het duurde 18 maanden voordat het werd uitgebracht. De onderzoekers waarschuwden hen in januari vorig jaar. De patch kwam weken vóór grote beveiligingsconferenties. Dat is niet ‘snel’. Dat is reactief.
Intussen zijn de risico’s tastbaar.
Onderzoekers hebben dit aangetoond voor WIRED. Ze gebruikten hun aangepaste app om voertuigen met KARR-alarmen te targeten. Ze lieten zien hoe een dief bij rood licht een auto kon ontgrendelen. Ze lieten zien hoe je een geparkeerde auto kunt verlammen, zodat deze niet wil starten. Ze hebben zelfs een ‘chaos’-knop in de app ingebouwd. Het activeerde tegelijkertijd claxons en lichten in meerdere auto’s. Chaos. Op een parkeerplaats van de universiteit.
De hackers konden de ontsteking niet op afstand starten. Maar ze kunnen wel binnenkomen. Eenmaal binnen kan een gewone slotenmaker die online beschikbaar is, vanaf het begin een sleutel maken. Binnen enkele minuten is de auto verdwenen. Normaal gesproken doet bij inbraak het alarm afgaan. Maar door de kwetsbaarheid van KARR blijft het alarm stil. De dief stapt binnen. Rustig.
Hoe u uw auto kunt controleren en repareren
U moet uw auto controleren. Nu.
Zoek naar een sticker op het raam aan de bestuurderszijde. Er zal KARR staan. Soms staat er “SWDS” voor Southwest Dealer Services, een dochteronderneming van ACRISure. Kijk onder het dashboard naar een klein apparaatje met een knipperend lampje.
Als u dit hebt, moet u de firmware bijwerken.
ACRISure zegt dat gebruikers met de geïnstalleerde KARR Security-app een waarschuwing moeten zien. Heeft u de app niet, download deze dan (iOS of Android). Sluit hem aan op het apparaat van uw auto. Ga naar ‘klantenservice’. Selecteer ‘firmware-update’.
Het is niet moeilijk. Maar je moet weten dat het er is.
En dat is het probleem. De helft van de eigenaren heeft niet om het apparaat gevraagd. Ze weten niet dat de app bestaat. Ze weten niet hoe ze door het raam moeten kijken. In Zuid-Californië is het apparaat gebruikelijk. Dealers daar zijn er dol op. Maar onderzoekers hebben KARR-systemen gevonden in voertuigen in de hele VS. Zelfs in het buitenland.
Waarom dit ertoe doet
Nishant Bhaskar, een UCSD-onderzoeker, merkte deze Bluetooth-signalen voor het eerst op in 2018. Hij zocht naar skimmer-apparaten bij benzinestations. Toen zag hij ze op de snelweg. Honderden van hen. Van verschillende merken. Verschillende modellen. Hij zocht ze op in de FCC-database. Het waren KARR-alarmen.
Het duurde zes jaar. Zes jaar lang signalen die van de weg weerkaatsten, wachtend tot iemand erachter kwam wat ze betekenden. Afgestudeerde student Jerry Yu kraakte het uiteindelijk in 2024. Hij vond de universele sleutel. Het gedeelde wachtwoord.
Het gemak van toegang is het gevaar. Een andere onderzoeker, Yibo Wei, gebruikte WiGLE – een crowdsourced database van radiosignalen – om de omvang te schatten. Twee miljoen apparaten. Dat aantal is conservatief. Echt scannen laat ze overal zien.
Tijdens één test reed het team twintig minuten rond op de UCSD-campus. Ze vonden 97 kwetsbare auto’s. In een kleine straal. Binnen enkele minuten.
Deze apparaten zenden hun locatie uit. Hackers kunnen historische patronen volgen. Ze kunnen zien waar je parkeert. Waar je woont. Waar jouw routine is. Het is de droom van elke scout. Voor een dief is het een routekaart.
De patch is niet genoeg
De firmware-update verhelpt het authenticatieprobleem. Het sluit de achterdeur. Maar de update is afhankelijk van het ondernemen van actie. Als je een sticker opmerkt. Als u een app downloadt waarvan u misschien niet eens weet dat u deze nodig heeft.
Het systeem is ontworpen voor de veiligheid. Het mislukte omdat het vertrouwde op een gedeeld geheim in een wereld van netwerkapparaten. Een enkel punt van mislukking. Over miljoenen auto’s.
Schulman heeft gelijk als hij zich zorgen maakt over de alomtegenwoordigheid. Als een dealer standaard in iedere auto iets inbouwt, is de schaal onvoorstelbaar. Je kunt niet op de fabrikant vertrouwen. Ze hebben het niet gehaald. Je kunt niet op de dealer vertrouwen. Ze zullen je waarschijnlijk niet bellen.
Je moet je eigen voertuig beschermen.
Controleer het raam. Zoek het apparaat. Werk de code bij.
Want de volgende keer dat u voor een stoplicht stopt, uw auto in de garage laat staan, of op de oprit zit te wachten op een ritje… is iemand met een telefoon en een Bluetooth-verbinding misschien één tik verwijderd.


























