Ett dolt eftermonterat billarm i över två miljoner bilar kan öppnas av vem som helst inom Bluetooth-räckhåll.
Forskare vid University of California, San Diego har visat att alarmsystemet KARR sedan 2017 har byggts kring en enda autentiseringsnyckel som ligger i klartext inne i appen. Vem som helst som plockar ut nyckeln kan låsa upp, tysta larmet och blockera tändningen i vilken KARR-utrustad bil som helst.
Enligt beräkningarna rullar minst 2,2 miljoner fordon runt med den sårbara hårdvaran, framför allt bilar sålda från Honda-, Toyota-, Mazda-, Ford- och Jeep-återförsäljare i södra Kalifornien från 2017 och framåt. Enheten sitter oftast som en liten blinkande knapp under förarsätets instrumentbräda och installeras av handlaren, ibland utan att köparen ens är medveten om det.
Nyckeln låg öppet i appen
Grundfelet är, som forskarna beskriver det, att varje KARR-enhet delar samma autentiseringsnyckel, och att den ligger i klartext inne i den officiella KARR-appen. Efter att ha reverse-engineerat appens kommunikation kunde teamet plocka ut den universella nyckeln och bygga en egen Android-app som gav sken av att vara en behörig ägare, uppger säkerhetssajten Cybersecurity News.
Konstruktionen liknar, med säkerhetsforskarnas egna liknelse, att sätta samma lösenord på varenda enhet i en produktlinje, utan att ägaren kan byta det. Räckvidden är begränsad till Bluetooth, i praktiken runt fem meter från fordonet.
Inifrån räckvidden kan en angripare låsa upp dörrar, stänga av larmet, tuta och blinka med lyktorna samt hindra bilen från att starta. Bluetooth-signalen kan också läsas av offentliga databaser som WiGLE, vilket i praktiken gör det möjligt att spåra bilens rörelser bakåt i tiden, enligt Malwarebytes säkerhetsblogg. Själva motorn går däremot inte att fjärrstarta, och en fullständig stöld kräver fortfarande verktyg för att klona bilens riktiga nyckel.
Arton månaders väntan på patchen
”Istället för att slå in en ruta för att komma in i ett fordon kan tjuvarna helt enkelt ansluta” via Bluetooth, säger Jerry Yu, masters från UC San Diego, till Popular Science. Han och professor Aaron Schulman planerar att presentera fynden på säkerhetskonferensen DEF CON i augusti.
Forskarteamet meddelade ägaren Acrisure Protection Group om sårbarheten redan i januari 2025, uppger Popular Science. Först den 20 juli 2026, drygt 18 månader senare och några veckor före den planerade DEF CON-presentationen, släpptes en firmware-uppdatering som täpper till hålet.
KARR Security uppger i sitt svar att ”sårbarheten som beskrivs i forskningen är mycket komplex och innebär en låg risk för kunder under verkliga förhållanden”, och tillägger att bolaget inte har sett några utnyttjanden i verkligheten.
Halva ägargruppen kan inte patcha
Patchen har ett praktiskt problem: den distribueras enbart via KARR-appen, som kräver ett aktivt abonnemang. Ungefär hälften av bilägarna med enheten har aldrig bett om systemet och vet ofta inte att det sitter i bilen, vilket lämnar uppemot en miljon fordon utan möjlighet att uppdatera.
Den som misstänker att bilen har ett KARR-larm kan leta efter en dekal med ”KARR” på förarrutan, eller efter en liten blinkande knapp på undersidan av instrumentbrädan. Uppdateringen görs genom att ladda ner KARR Security-appen, ansluta till fordonet och följa instruktionerna för firmware-installationen.
Fyndet är en påminnelse om att kopplade eftermonterade billarm hör till en växande produktkategori där enskilda designbeslut hos en enda tillverkare kan påverka miljontals fordon samtidigt, och där uppdateringsmodellen sällan når alla drabbade.