許多汽車經銷商會在販售車輛時,將防盜系統作為選配加價項目。其中一家名為 Karr 的公司是此領域的領導者,其技術約安裝在美國境內 200 萬輛汽車上。然而,並非所有車主都可能意識到自己的車輛配備了 Karr 防盜系統,這是因為有些經銷商會在未經買家同意付費啟用其功能的情況下,自行安裝並保留這些系統。

這是一個潛在的問題,因為加州大學聖地牙哥分校(UC San Diego)的研究人員最近發現了 Karr 系統中的一項漏洞,這可能允許惡意人士透過藍牙發送指令,解鎖汽車車門、禁用點火系統,並引發各種混亂。

如果 Karr 公司所言屬實,這項漏洞並無值得擔憂之處,該公司也打算與經銷商合作,通知受影響車輛的車主。該公司發言人向《Wired》表示:「UCSD 研究中描述的漏洞極為複雜,在真實世界條件下對客戶的風險很低。」「儘管如此,我們仍迅速做出回應,並開發了韌體更新來解決此問題。」(在此情況下,「迅速」一詞的含義很廣泛,因為該公司 apparently 花了 18 個月才發布此修補程式。)

然而,研究人員對這種平靜的說法並不認同。一位 UCSD 的教授稱這是「迄今為止最糟糕」的汽車駭客威脅。這些專家還向《Wired》展示了,只要駭客擁有正確的軟體,就可以輕易地干擾尚未安裝新更新的 Karr 配備車輛。

配備 Karr 防盜系統的車輛不僅在行駛時面臨這些威脅;該系統的藍牙無線電在汽車熄火後仍會保持開啟 10 分鐘,這擴大了潛在麻煩的窗口。

Karr 的硬體之所以出現在比實際使用量更多的汽車中,是因為該公司合作的全國 3,000 多家經銷商中的一些,將這項技術作為防止庫存損失的措施。在銷售前,當汽車仍在展場上時,經銷商可以使用 Karr 的系統追蹤其庫存。然後在銷售點,經銷商會提供客戶選擇支付定期費用,以從該安全功能中獲益。但如果他們拒絕,防盜系統不一定會被移除;客戶可能需要提出要求,即使如此,並非所有經銷商都會在不造成麻煩的情況下同意。

這部分是現代聯網汽車所有權的又一個症狀。但與我們最近廣泛報導(不幸的是,也親身經歷)的 SignalTrace 或 Flock 現象不同,這個問題似乎有一個常識性的解決方案:法律強制規定,除非客戶同意並願意為持續監控付費,否則經銷商在銷售汽車時必須移除類似的防盜系統。潛在的惡意行為者利用汽車中原本就不需要的額外硬體來進行攻擊的風險太高了,不能就這樣置之不理,相關經銷商需要明白,除非他們認真對待這類問題,否則他們將讓所有人面臨風險。

藍牙漏洞恐讓陌生人解鎖汽車、關閉引擎,車主可能毫不知情藍牙漏洞恐讓陌生人解鎖汽車、關閉引擎,車主可能毫不知情藍牙漏洞恐讓陌生人解鎖汽車、關閉引擎,車主可能毫不知情藍牙漏洞恐讓陌生人解鎖汽車、關閉引擎,車主可能毫不知情藍牙漏洞恐讓陌生人解鎖汽車、關閉引擎,車主可能毫不知情藍牙漏洞恐讓陌生人解鎖汽車、關閉引擎,車主可能毫不知情