网络安全

经销商安装的安全系统如何让 200 万辆汽车面临被盗风险

加州大学圣迭戈分校的研究人员在 KARR 和 SWDS 汽车安全系统中发现了一个蓝牙漏洞,影响了 220 万辆汽车。了解如何保护您的汽车安全。
经销商安装的安全系统如何让 200 万辆汽车面临被盗风险

我最近在郊区的一个购物中心度过了一个下午,手里拿着一台便携式频谱分析仪,手机上运行着一个专门的蓝牙发现应用。大多数人看到停车场时,看到的是玻璃和钢铁的海洋。而我看到的是蓝牙低功耗 (BLE) 广播构成的混乱网格。在常见的健身追踪器和无线耳机中,我注意到一个反复出现的 ID 字符串,它与任何标准的消费电子产品都不匹配。从风险的角度来看,这在数字层面上相当于在公共走廊里发现了一扇没有标记且锁着的门。你不知道门后是什么,但你知道它可能不应该出现在那里。

正是这种好奇心促使加州大学圣迭戈分校 (UCSD) 的研究人员发现了一个影响超过 220 万辆汽车的漏洞。这种架构上的悖论非常明显。经销商销售这些售后系统是为了提供安心和防盗保护。而现实中,这些硬件引入了一个系统性漏洞,使得拥有普通智能手机的恶意攻击者可以在五码之外解锁车门或禁用发动机。预期的安全模型是业主的盾牌,而实际的可利用性却是攻击者的万能钥匙。

隐藏在转向柱中的影子硬件

许多车主并不知道他们的汽车中包含这些模块。所涉及的设备是 KARR 安全系统和 Acrisure 制造的 SWDS 模块。这些不是福特、丰田或本田安装的原厂组件。相反,经销商将它们作为库存管理工具安装。这些模块允许经销商追踪停车场内的车辆,并确保在销售前保持安全。当客户购买汽车时,经销商通常会尝试将该系统作为高级防盗附加组件进行推销。

如果客户拒绝升级,经销商通常不会拆除硬件。这是一个成本密集型的过程,需要对仪表板进行大规模拆解并修改点火线路。因此,该模块在仪表板中保持激活但处于休眠状态。研究人员发现,即使客户拒绝了该服务,蓝牙无线电仍会继续广播。这创造了一个车主甚至不知道存在的普遍攻击面。车窗上贴有“KARR”或“SWDS”贴纸是这种隐藏硬件的主要标志。

200 万把数字锁的万能钥匙

该漏洞是加密实现的典型失败。在架构层面,每个 KARR 和 SWDS 设备都使用完全相同的蓝牙身份验证加密密钥。在信息安全领域,这是大忌。这相当于一家连锁酒店在每个城市的每个客房门上都使用相同的物理万能钥匙。一旦攻击者从一台设备中获取了密钥,他们就拥有了全部 220 万台设备的密钥。

UCSD 的研究人员对系统进行了逆向工程以提取此共享密钥。掌握了这个秘密后,他们构建了一个工具,允许任何支持蓝牙的设备以合法用户的身份进行验证。这种攻击非常隐蔽,因为它不需要复杂的漏洞利用链,也不需要手机操作系统中的零日漏洞。它只是按照设计原样使用协议,但使用了本应是每辆车唯一的受损凭据。范围内的攻击者可以远程解锁车门、闪烁大灯或鸣笛。更重要的是,他们可以触发“启动器杀手”功能。虽然他们不能仅靠这个漏洞启动汽车并将其开走,但他们可以有效地使车辆变砖,或轻松进入车内进行机械盗窃。

系统性风险的偶然发现

这一发现的路径始于 2018 年的一个完全不同的项目。UCSD 团队当时正在加油站扫描支持蓝牙的信用卡盗刷器。这些盗刷器允许犯罪分子从加油泵读卡器中获取卡片数据并进行无线检索。在这些扫描过程中,研究人员在停车场不断看到相同的未知 BLE 信标。他们的好奇心演变成了一场针对这些信号来源的多年取证调查。

他们最终将信号追踪到了 KARR 和 SWDS 模块。从主动防御的角度来看,该团队在公开之前花了数年时间验证问题的范围。他们发现受影响的车辆主要集中在南加州,但由于二手车市场,现在已遍布美国、加拿大和日本。这凸显了售后汽车硬件的长期风险。当汽车被转售时,新车主根本不知道他们继承了一个脆弱的、由经销商安装的无线电模块。

通过公共数据泄露追踪车辆

威胁不仅限于近距离攻击。在调查过程中,研究人员发现公开访问的数据库暴露了许多配备这些系统的车辆的位置信息。这使随机的机会变成了有针对性的行动。恶意攻击者可能会交叉引用这些数据库,以确定特定车辆的精确位置。

从终端用户的角度来看,这是对隐私的严重侵犯。被宣传为保护车辆的系统实际上是一个向互联网广播其位置的信标。这是“连接型”售后设备的常见问题。它们在构建时往往专注于功能和低成本,而安全和数据完整性则被视为次要问题。数据库泄露意味着攻击者不必四处寻找 KARR 贴纸,他们只需下载目标列表并规划路线即可。

重放攻击与 Rockledge 模块

研究人员还检查了来自竞争对手 Rockledge 的类似系统。虽然 KARR 系统受到共享密钥问题的困扰,但 Rockledge 系统似乎容易受到重放攻击。在这种情况下,攻击者拦截从车主手机发送到汽车的合法蓝牙信号。他们记录该信号并稍后回放以执行相同的操作。

这种类型的攻击就像一台数字录音机。如果通信不受“滚动码”或时间敏感令牌的保护,汽车就无法区分原始命令和录音。Rockledge 尚未对研究人员的发现做出回应。这种沟通的缺乏使得验证漏洞范围变得困难,但它为任何使用类似智能手机控制车辆系统的人敲响了警钟。

车主的实用步骤

Acrisure 于 2026 年 7 月 20 日发布了固件更新,以解决共享密钥漏洞。这是一个积极的步骤,但补丁的部署存在问题。与现代特斯拉或智能手机不同,这些模块并不总是支持无缝的无线更新 (OTA)。车主必须使用 KARR 移动应用将更新推送到仪表板中的硬件。

如果您拥有一辆在过去九年内从经销商处购买的车辆,您应该检查是否存在这些系统。寻找驾驶员侧车窗上的贴纸,或者在转向柱附近的仪表板下方寻找带 LED 灯的小型塑料模块。修补船体漏洞只有在船员知道船体漏水的情况下才有效。许多车主永远不会听说这个漏洞,并将继续驾驶有漏洞的车辆多年。

给消费者的关键启示

  • 核实您的硬件:检查您的购买协议,或在车窗或钥匙扣上寻找 KARR/SWDS 品牌标识。
  • 更新固件:如果您有 KARR 应用,请确保运行的是最新版本,并按照提示更新车辆模块。
  • 请求拆除或禁用:如果您不使用防盗功能,请咨询值得信赖的机械师,看是否可以安全断开模块。请注意,这可能需要重新连接点火系统。
  • 审计经销商加装件:在购买新车或二手车时,专门询问售后追踪或安全模块,如果您不需要,请要求拆除它们。

从风险角度来看,最安全的配置是更小的攻击面。每一个额外的无线电装置和每一个第三方模块都是攻击者的潜在入口。在 KARR 和 SWDS 的案例中,本意是保护汽车安全的东西反而成为了它最大的弱点。

资料来源:

  • NIST 国家漏洞数据库 (NVD)
  • 加州大学圣迭戈分校计算机科学与工程系研究论文
  • USENIX 安全研讨会论文集 2026
  • DEF CON 34 演讲材料
  • 美国国家公路交通安全管理局 (NHTSA) 安全披露

免责声明:本文仅供信息参考和教育目的。它不能替代专业的网络安全审计或来自车辆制造商及授权服务官方中心的指导。

bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户