Você trata seu telefone como uma fortaleza. Você atualiza seu laptop diariamente. Você não pula o patch de segurança. No entanto, o seu carro – um computador de duas toneladas rodando pela interestadual – pode ter um buraco enorme na sua blindagem digital. Aquele que você nunca pediu. Um que outra pessoa instalou. E um que permite que estranhos invadam seu carro com um sinal Bluetooth de uma vaga de estacionamento próxima.

Isso não é ficção científica. Está acontecendo agora.

Pesquisadores de segurança da UC San Diego identificaram uma falha crítica no Sistema de Segurança KARR, um dispositivo antifurto de reposição. Eles estimam que esteja instalado em mais de 2 milhões de veículos nos Estados Unidos. A maioria dos proprietários nem sabe que está lá. E durante muito tempo, eles não sabiam que eram vulneráveis ​​a ter seus carros destravados, paralisados ​​ou sequestrados.

O dispositivo oculto no painel do seu carro

O sistema KARR é comercializado como um impedimento de roubo. Está conectado aos sistemas sensíveis do veículo – ignição, alarme, luzes, buzina. Geralmente é instalado por concessionárias em lotes de carros novos para evitar perda de estoque. O seguro ou apólice da concessionária às vezes exige isso.

Mas quando você compra o carro, a concessionária nem sempre o retira. Mesmo se você recusar o complemento. Mesmo que não esteja na sua fatura final. O dispositivo permanece. Conectado profundamente no painel. Piscando sua fraca luz azul. Esperando.

Aaron Schulman, professor de ciência da computação da UCSD que liderou o estudo, é direto.

“Este é um sistema adicionado aos carros pelas concessionárias… tem uma vulnerabilidade grave que permite que qualquer pessoa tenha acesso a qualquer um desses carros.”

O dispositivo deveria tornar seu carro mais seguro. Em vez disso, transformou seu veículo em um alvo aberto.

Como os hackers controlam seu carro

A vulnerabilidade decorre de uma chave de autenticação única e compartilhada. Todos os dispositivos KARR usam a mesma chave. Isso significa que se um hacker encontrar uma vez, ele poderá controlar todos eles.

Os pesquisadores da UCSD encontraram esta chave incorporada no código do aplicativo oficial do smartphone KARR Security. Usando ferramentas de engenharia reversa, eles criaram seu próprio aplicativo. Eles replicaram o protocolo de autenticação. E eles testaram.

Os resultados foram assustadores.

Com um toque na tela, um hacker poderia:
– Desbloqueie as portas de um carro do alcance do Bluetooth.
– Silencie o alarme.
– Pisque os faróis e buzine.
– Desative a ignição, deixando o motorista preso na beira da estrada.

Stefan Savage, outro professor da UCSD que não esteve envolvido neste estudo específico, mas ajudou a iniciar a investigação sobre pirataria automóvel, chamou esta ameaça de “provavelmente a pior” descoberta até à data.

Por que? Porque o fabricante do carro não consegue consertar. Você não sabe que tem isso. E você está desconectado da cadeia de suprimentos que instalou o software defeituoso. Ele fornece tudo que um ladrão precisa. Ele remove todas as vantagens que o proprietário possui.

A demonstração do “Caos”

O ACRISure Protection Group, empresa por trás do sistema KARR, afirma que o risco é baixo. Eles dizem que a vulnerabilidade é complexa e improvável de ocorrer em condições reais. Eles lançaram uma atualização de firmware recentemente. Mas demorou 18 meses para ser lançado. Os pesquisadores os alertaram em janeiro do ano passado. O patch veio semanas antes de grandes conferências de segurança. Isso não é “rápido”. Isso é reativo.

Entretanto, os riscos são tangíveis.

Os pesquisadores demonstraram isso para WIRED. Eles usaram seu aplicativo personalizado para direcionar veículos com alarmes KARR. Eles mostraram como um ladrão poderia destravar um carro no sinal vermelho. Eles mostraram como paralisar um carro estacionado para que ele não pegasse. Eles até criaram um botão “caos” no aplicativo. Ele acionou buzinas e luzes em vários carros simultaneamente. Caos. No estacionamento de uma universidade.

Os hackers não conseguiram ligar a ignição remotamente. Mas eles poderiam entrar. Uma vez lá dentro, uma ferramenta comum de serralheiro disponível online pode criar uma chave do zero. Em poucos minutos, o carro desapareceu. Normalmente, uma invasão dispara o alarme. Mas com a vulnerabilidade do KARR, o alarme permanece silencioso. O ladrão entra. Silenciosamente.

Como verificar e consertar seu carro

Você precisa verificar seu carro. Agora.

Procure um adesivo na janela do lado do motorista. Dirá KARR. Às vezes, aparecerá “SWDS” para Southwest Dealer Services, uma subsidiária da ACRISure. Procure sob o painel um pequeno dispositivo com uma luz piscando.

Se você tiver, será necessário atualizar o firmware.

ACRISure diz que os usuários com o aplicativo KARR Security instalado deverão ver um alerta. Se você não possui o aplicativo, baixe-o (iOS ou Android). Conecte-o ao dispositivo do seu carro. Vá para “atendimento ao cliente”. Selecione “atualização de firmware”.

Não é difícil. Mas você tem que saber que está lá.

E esse é o problema. Metade dos proprietários não pediu o dispositivo. Eles não sabem que o aplicativo existe. Eles não sabem verificar a janela. No sul da Califórnia, o dispositivo é comum. Os revendedores de lá adoram. Mas os pesquisadores encontraram sistemas KARR em veículos em todos os EUA. Mesmo no exterior.

Por que isso é importante

Nishant Bhaskar, pesquisador da UCSD, notou esses sinais Bluetooth pela primeira vez em 2018. Ele estava procurando dispositivos skimmer em postos de gasolina. Então ele os viu na estrada. Centenas deles. De diferentes marcas. Modelos diferentes. Ele os procurou no banco de dados da FCC. Eram alarmes KARR.

Demorou seis anos. Seis anos de sinais refletidos nas estradas, esperando que alguém descobrisse o que significavam. O estudante de graduação Jerry Yu finalmente o decifrou em 2024. Ele encontrou a chave universal. A senha compartilhada.

A facilidade de acesso é o perigo. Outro pesquisador, Yibo Wei, usou o WiGLE – um banco de dados de sinais de rádio de crowdsourcing – para estimar o escopo. Dois milhões de dispositivos. Esse número é conservador. A digitalização real os mostra em todos os lugares.

Durante um teste, a equipe dirigiu pelo campus da UCSD por 20 minutos. Eles encontraram 97 carros vulneráveis. Em um pequeno raio. Em minutos.

Esses dispositivos transmitem sua localização. Os hackers podem rastrear padrões históricos. Eles podem ver onde você estaciona. Onde você mora. Onde está sua rotina. É o sonho de um escoteiro. Para um ladrão, é um roteiro.

O patch não é suficiente

A atualização do firmware corrige a falha de autenticação. Fecha a porta dos fundos. Mas a atualização depende de você agir. Você notando um adesivo. Ao baixar um aplicativo que você talvez nem saiba que precisa.

O sistema foi projetado para segurança. Falhou porque dependia de um segredo partilhado num mundo de dispositivos em rede. Um único ponto de falha. Em milhões de carros.

Schulman está certo em se preocupar com a difusão. Quando uma concessionária instala algo por padrão em cada carro, a escala é inimaginável. Você não pode confiar no fabricante. Eles não conseguiram. Você não pode confiar no revendedor. Eles provavelmente não ligarão para você.

Você tem que proteger seu próprio veículo.

Verifique a janela. Encontre o dispositivo. Atualize o código.

Porque da próxima vez que você parar em um semáforo, deixar seu carro na garagem ou ficar sentado na garagem esperando uma carona… alguém com um telefone e uma conexão Bluetooth pode estar a um toque de distância.