Lỗ hổng bảo mật nghiêm trọng trên thiết bị KARR Security System
Dù công ty Acrisure Protection Group đã phát hành bản cập nhật phần mềm để khắc phục lỗi, nhiều tài xế có thiết bị vẫn không trả tiền để kích hoạt dịch vụ hoặc không hề biết rằng thiết bị này đang được gắn trên xe của họ. Thiết bị được lắp đặt trên nhiều dòng xe phổ biến của Honda, Toyota, Mazda, Ford và Jeep, và đã lan rộng qua nhiều bang ở Mỹ, cũng như sang Canada và Nhật Bản.
Cách thức khai thác và phạm vi ảnh hưởng của lỗ hổng
Nghiên cứu từ Đại học California, San Diego (UCSD) cho thấy các chuyên gia có thể sử dụng một ứng dụng tùy chỉnh để kết nối không dây với thiết bị KARR qua Bluetooth. Qua vài thao tác, chúng có thể mở khóa hoặc khóa cửa, bấm còi, bật đèn pha, thậm chí ngăn không cho xe khởi động nếu động cơ đã tắt.
Mặc dù việc khai thác không thể khởi động xe trực tiếp, nghiên cứu chỉ ra rằng kẻ trộm có thể sử dụng công cụ sao chép chìa khóa kỹ thuật số để lấy chìa khóa ảo từ máy tính ô tô và khởi động xe sau khi đã vào trong. Phương thức tấn công này đặc biệt nguy hiểm vì kẻ trộm không cần phải phá cửa hay dùng bạo lực, giảm khả năng bị phát hiện do không gây ra tiếng động hay kích hoạt báo động.
Phản ứng của nhà sản xuất và thách thức trong việc phổ biến bản vá
Acrisure Protection Group được cho là đã nhận được thông báo từ các nhà nghiên cứu UCSD vào tháng 1 năm 2025 nhưng chỉ phát hành bản cập nhật phần mềm vào ngày 20/7/2026. Đại diện KARR Security cho biết chưa ghi nhận trường hợp nào lỗ hổng bị khai thác trong thực tế để trộm cắp xe, đồng thời khẳng định lỗ hổng có tính chất phức tạp và mức độ rủi ro thấp trong điều kiện thực tế.
Tuy nhiên, việc xác minh rằng hơn 2 triệu xe đã được trang bị thiết bị dễ bị tấn công và làm sao để tất cả tài xế cập nhật bản vá vẫn là một thách thức lớn. Những người đã kích hoạt dịch vụ có thể cập nhật trực tiếp qua ứng dụng trên điện thoại, trong khi tài xế không kích hoạt vẫn có thể làm theo hướng dẫn sử dụng số VIN để thực hiện cập nhật.
Những dấu hiệu nhận biết và lời khuyên cho tài xế
Thiết bị KARR thường là một nút bấm nhỏ phát sáng, được đặt ở phía dưới bảng điều khiển bên tay lái. Một số xe sẽ có nhãn dán mang tên "KARR" hoặc "SWDS" (Southwest Dealer Services) trên cửa sổ. Người dùng được khuyến cáo tìm kiếm thiết bị này và tải ứng dụng để kiểm tra bản cập nhật, tránh tự ý tháo thiết bị vì có thể gây lỗi nghiêm trọng cho hệ thống xe.
Giáo sư Aaron Schulman tại UCSD nhấn mạnh nhiều chủ xe không biết xe của họ có thể bị ảnh hưởng. Nhóm nghiên cứu công bố phát hiện nhằm nâng cao cảnh báo và khuyến khích chủ xe chủ động bảo vệ.
Nguy cơ từ việc dùng một khóa bảo mật chung trên tất cả thiết bị
Nguyên nhân của lỗi nằm ở việc tất cả các thiết bị KARR dùng chung một khóa xác thực Bluetooth đơn giản như mật khẩu "1234" để kết nối. Điều này khiến hacker khi truy cập được vào một thiết bị có thể dễ dàng xâm nhập vào mọi thiết bị khác. Nhóm nghiên cứu đã mã hóa lại ứng dụng chính thức của KARR và phát triển ứng dụng độc hại để điều khiển thiết bị, bao gồm mở khóa cửa xe, bấm còi và bật đèn pha từ xa.
Sự phát triển của xe ô tô thông minh và thách thức bảo mật
Các nhà nghiên cứu bảo mật đã cảnh báo về nguy cơ tấn công kiểu này từ nhiều năm nay khi ô tô ngày càng được tích hợp nhiều hệ thống máy tính và kết nối Internet. Sự phát triển các tính năng cao cấp như ghế sưởi, đỗ xe tự động, hay tăng công suất điện từ xa giúp người dùng có nhiều lựa chọn, nhưng đồng thời cũng tạo ra nhiều lỗ hổng cho tin tặc khai thác.
May mắn thay, các bản cập nhật phần mềm qua mạng cho phép các hãng xe nhanh chóng khắc phục những lỗi này mà không cần triệu hồi xe, giảm thiểu nguy cơ cũng như thời gian xe phải ngừng hoạt động. Tuy nhiên, điều này đồng nghĩa người dùng cần thường xuyên chủ động cập nhật bảo mật cho xe giống như các thiết bị công nghệ khác.
Những điều bổ ích rút ra từ bài viết
- Hơn 2 triệu ô tô trên toàn cầu có thể bị tin tặc mở khóa cửa qua Bluetooth nhờ lỗ hổng trên thiết bị KARR.
- Phiên bản bản vá bảo mật được phát hành gần 1,5 năm sau khi lỗ hổng được phát hiện, làm tăng nguy cơ khai thác thực tế.
- Nhiều tài xế không biết xe mình có thiết bị KARR hoặc chưa kích hoạt dịch vụ, vẫn dễ bị tổn thương.
- Lỗ hổng xuất phát từ việc tất cả thiết bị dùng một khóa xác thực Bluetooth đơn giản và chung, dễ bị bẻ khóa.
- Sự tích hợp công nghệ số trên xe ô tô ngày càng cao vừa đem lại tiện ích vừa kèm theo thách thức lớn về an ninh mạng.
Đăng ký bản tin QMVN
Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.



