Как минимум 2,2 млн автомобилей с установленными у дилеров системами KARR и SWDS оказались уязвимы для атаки с расстояния около пяти ярдов, то есть примерно 4,5 метра. Для IT-аудитории здесь важна не только сама уязвимость Bluetooth, но и знакомый до боли паттерн: дополнительный «защитный» модуль массово ставят в машины, а потом выясняется, что у всех устройств один и тот же секретный ключ.
Проблему обнаружили исследователи из University of California San Diego, сообщает The Register. По их данным, устройства KARR и SWDS, выпускаемые компанией Acrisure и устанавливаемые в дилерских центрах как противоугонная опция, используют общий secure key. Если злоумышленник знает этот ключ, имеет Bluetooth-устройство и может подойти к машине на несколько метров, он получает набор функций, который обычно полагается владельцу: может открыть двери, включить сигнал, мигнуть фарами и даже заблокировать запуск уже остановленного автомобиля. Соавтор исследования Джерри Ю прямо сформулировал практический эффект: вместо того чтобы бить стекло, вор может просто подключиться к модулю по Bluetooth и отпереть машину.
KARR и SWDS продаются как дилерские апгрейды и выполняют сразу две роли: добавляют функции в духе брелока и работают как противоугонный трекер. На бумаге идея выглядит здраво, но UCSD указывает на куда менее приятную деталь: модуль часто остается в автомобиле даже в том случае, если покупатель отказался от сервиса или не продлил контракт. Иначе говоря, риск касается не только активных клиентов, но и тех, кто вообще может не подозревать о наличии такого блока под панелью. По словам аспиранта UCSD Ибо Вэя, удалить устройство непросто: приходится разбирать приборную панель, резать и заново соединять проводку, тесно связанную с бортовыми системами и зажиганием. Для массового рынка это почти идеальный рецепт долгоживущей проблемы: железка спрятана глубоко, отключается больно, а снаружи о ней напоминает разве что наклейка на стекле.
Исследователи считают, что большинство уязвимых машин было куплено за последние девять лет в Южной Калифорнии у дилеров Honda, Toyota, Mazda, Ford и Jeep. Но география давно вышла за пределы региона: автомобили перепродаются на вторичном рынке, так что затронутые экземпляры могут оказаться где угодно в США и даже в Японии. Дополнительный штрих, который особенно понравится тем, кто занимается threat modeling: команда UCSD также нашла общедоступную базу данных с информацией об автомобилях, оснащенных этими системами. То есть проблема не сводится к абстрактной криптографической ошибке. При наличии списка потенциальных целей и единого ключа атака становится гораздо ближе к операционной реальности, чем хотелось бы производителю и дилерам.
Компания KARR Security после публикации выводов выпустила обновление прошивки для затронутых устройств. По данным The Register, установить его могут и действующие клиенты, и владельцы машин с неактивной системой; инструкция размещена на сайте компании. При этом KARR не согласна с самой широтой оценки UCSD. Если исследователи утверждают, что общий secure key используют все KARR-SWDS-устройства, то в компании говорят лишь о небольшом проценте модулей с «определенными Bluetooth-компонентами». Формулировка удобная, но для рынка она мало что меняет: производитель одновременно называет риск низким в реальных условиях и все же спешно выпускает исправление. Обычно это означает, что инженерная проблема реальна, а спор идет уже за масштаб и репутационные потери.
Контекст у этой истории шире, чем очередной баг в automotive IoT. Автомобиль все чаще напоминает распределенную систему из сторонних компонентов, интерфейсов и надстроек, которые живут собственной жизнью дольше, чем маркетинговый цикл продажи. Уязвимость Bluetooth в таком сценарии особенно неприятна тем, что бьет не по экспериментальной функции автопилота, а по банальной периферии, установленной в тысячах дилерских центров. Для разработчиков это еще одно напоминание, что «secure key по умолчанию» и «один ключ на всех» нельзя списывать на бытовую ошибку младшего инженера: когда такой подход попадает в железо и разъезжается по рынку миллионными тиражами, исправление превращается в полевой сервис, а не в обычный патч. Для бизнеса вывод тоже неприятный. Дилерская опция, продававшаяся как защита от угона, внезапно становится частью attack surface, причем даже у тех клиентов, которые за сервис в итоге не платят.
Любопытно и то, как вообще нашли эту дыру. По информации UCSD, несколько лет назад команда занималась исследованием скиммеров для банковских карт и заметила неизвестные Bluetooth-отпечатки. Дальше обычная академическая любознательность сработала лучше многих корпоративных аудитов: исследователи поняли, что перед ними сигнатуры автомобильных защитных систем, и начали копать. Публично работу представят 9 августа на DEF CON, а 12 августа — на конференции USENIX Security. Сам вопрос после этой истории звучит уже не про конкретный бренд KARR, а про индустрию в целом: сколько еще дилерских модулей безопасности живут с одинаковыми ключами, открытыми базами и логикой «поставили один раз и забыли»? У автомобильного ПО давно есть привычка догонять лучшие практики после инцидента, а не до него.