ABD Çapında Otomobillerde Gizlenen Bir Cihaz, Onları Hacklenmeye ve Felç Olmaya Karşı Savunmasız Bırakıyor. Hemen Güncelleyin
Otomobil bayileri milyonlarca araca alarmlar taktı ve alıcı bunları istemese bile araçlarda bıraktı. Şimdi araştırmacılar, arabaların kilidini açmak, onları takip etmek ve devre dışı bırakmak için bu alarmların hacklenebileceği konusunda uyarıyor.
Modern otomobiller tekerlekli, çok tonluk bilgisayarlara dönüştükçe sürücüler de tıpkı bir telefon veya dizüstü bilgisayar için yapacakları gibi araçlarının yazılımı için de güvenlik güncellemeleri yüklemeleri gerektiğini öğrenmeye başlıyorlar. Ancak, teknolojiye en meraklı araç sahipleri bile hiç kurmadıkları, hiç talep etmedikleri (ve muhtemelen orada olduğunun farkında bile olmadıkları), araçlarının en hassas sistemlerine bağlanan ve onları gizlice hacklenmeye, izlenmeye ve hatta yol kenarında felç olmaya karşı savunmasız bırakan güvensiz bir üçüncü taraf bileşen için yama yüklemeleri gerekeceğini düşünmezdi.
Bu rahatsız edici keşif, ABD UC San Diego’daki (UCSD) bir grup güvenlik araştırmacısına ait. Araştırmacılar, ABD çapında 2 milyondan fazla araca kurulduğunu tahmin ettikleri KARR Security System adlı bir satış sonrası araç alarmı modelinin; Bluetooth menzilindeki herhangi bir hacker’ın arabayı sessizce açmasına, alarmını kapatmasına, kornasını çalmasına veya ışıklarını yakıp söndürmesine, hatta kontağını devre dışı bırakıp sürücüyü yolda bırakmasına izin verebilecek radyo komutları göndermesine olanak tanıdığını tespit etti.
KARR alarm cihazları genellikle üreticiler veya araç sahipleri tarafından değil, bayiler tarafından kurulur ve bayilerin otoparklarındaki hırsızlıkları önlemek için bir önlem olarak kullanılır. Ancak otomobiller satıldığında, alıcı ek bir özellik olarak bunun için ödeme yapmayı reddetse bile alarmlar genellikle sökülmez. Bu da ABD çapındaki otomobil sahiplerinin kaputlarının altında güncellenmesi gereken hacklenebilir bir cihaza sahip olduğu anlamına geliyor; üstelik çoğu durumda, bu cihazı hiç satın almamış olmalarına ve orada olduğundan bile habersiz olmalarına rağmen.

Araştırmayı yöneten UCSD bilgisayar bilimi profesörü Aaron Schulman, “Bu, bayiler tarafından arabalara eklenen bir sistem ve ne yazık ki herkesin bu arabalara erişim sağlamasına olanak tanıyan ciddi bir güvenlik açığına sahip,” diyor. “Arabaları daha güvenli hale getirmek için tasarlandı, ancak sonuçta milyonlarca araçta derhal yamanması gereken bir güvenlik açığı yarattı. Arabanızda bu cihazın olup olmadığını kontrol etmeniz ve şimdi manuel olarak yamamanız (güncellemeniz) gerektiğine dair uyarılar yapmaya çalışıyoruz.”
KARR Güvenlik Sistemini satan Acrisure Protection Group şirketi, UCSD’nin ortaya çıkardığı güvenlik sorunlarını gidermek için satış sonrası KARR alarmının savunmasız Bluetooth modeli için bugün bir ürün yazılımı güncellemesi sundu. UCSD ekibi, akıllı telefonunda zaten KARR Security uygulamasını kullanan araç sahiplerinin ürün yazılımı güncellemesi hakkında bir uyarı alması gerektiğini söylüyor. Yüklememiş olanların ise KARR Güvenlik Sistemi akıllı telefon uygulamasını (Android, iOS) indirmeleri, bunu araçlarının KARR alarmına bağlamaları, ardından “müşteri hizmetleri”ne ve “ürün yazılımı güncellemesi”ne dokunmaları gerekecek.
ABD UCSD’nin tahminine göre KARR cihazı kurulu olan araç sahiplerinin en az yarısının bunu istemediği göz önüne alındığında; aracınızın sürücü tarafındaki penceresinde bir KARR etiketi (veya bazı durumlarda Acrisure Protection Group’un bir yan kuruluşu olan SouthWest Dealer Services için “SWDS” yazan bir etiket) ve aracınızın gösterge panelinin alt tarafına takılı, yanıp sönen bir ışığı olan küçük bir düğme arayarak aracınızda bu cihazın olup olmadığını kontrol edebilirsiniz. Cihazın bölgedeki otomobil bayileri arasındaki popülaritesi nedeniyle Güney Kaliforniya’daki otomobil sahiplerinin bu cihaza sahip olma olasılığı daha yüksek, ancak UCSD araştırmacıları bu cihazların ABD genelindeki ve hatta diğer ülkelerdeki araçlara da kurulduğunu gördüklerini belirterek uyarıyor.
UCSD bulgularında çalışmamış ancak 2010 ve 2011’de bir arabanın direksiyonunu ve frenlerini hackleyen ilk ekibe eş liderlik etmiş olan bir diğer UCSD bilgisayar bilimi profesörü Stefan Savage, bu uyarının etkilenen sürücülere ulaştırılmasındaki zorluğun, güvenlik açığının hırsızlık için kullanılabileceğine dair önemli riskle birleştiğinde KARR güvenlik kusurunu “muhtemelen bugüne kadar keşfedilmiş en kötü” otomobil hackleme tehdidi haline getirdiğini söylüyor. “Çok sayıda aracı etkiliyor, arabanızın üreticisi bunu düzeltemiyor ve sorunun sizde olduğunu bile bilmiyorsunuz,” diyor Savage. “Bir araba hırsızının isteyebileceği tüm unsurları sağlıyor, ancak onu savunma açısından normalde sahip olduğumuz hiçbir avantaja sahip değilsiniz, çünkü onu oraya koyan tedarik zincirinden koptunuz.”
Araba Hırsızlığı, Sabotaj ve “Kargaşa”
WIRED ABD, KARR güvenlik kusuru hakkında Acrisure Protection Group’a ulaştığında, bir sözcü şu açıklamayla yanıt verdi: “[UCSD’nin] araştırmasında açıklanan güvenlik açığı oldukça karmaşıktır ve gerçek dünya koşullarında müşteriler için düşük risk sunmaktadır. Yine de, hızla yanıt verdik ve sorunu çözmek için bir ürün yazılımı güncellemesi geliştirdik.”
Şirket, KARR Güvenlik uygulaması, KARR Güvenlik web sitesi ve “bayi iletişimleri” aracılığıyla araç sahiplerini yama hakkında uyaracağını ekledi. Cihazın kurulu olduğunun farkında olmayan araç sahiplerine, hatta bayiler tarafından ulaşılamayan ve belki de aracı ikinci el almış sürücülere nasıl ulaşacakları hakkında daha fazla bilgi paylaşmadı.
Acrisure Protection Group’un kusuru “hızla” yamadığı iddiasına rağmen, yamanın çıkarılması aslında neredeyse 18 ay sürdü. UCSD araştırmacıları geçen yılın Ocak ayında şirkete güvenlik açığını bildirdi, ancak şirket UCSD’nin bulgularını önümüzdeki ay Defcon hacker konferansında ve Usenix güvenlik konferansında sunacağı planlanan tarihten sadece haftalar öncesine kadar bir düzeltme sunmadı.
Acrisure’ın güvenlik açığının “gerçek dünya koşullarında” “düşük bir risk” sunduğu iddiası da şüphe uyandırıyor. (Yukarıdaki videoda tamamı kaydedilen) WIRED için yapılan bir dizi demoda araştırmacılar, KARR yüklü savunmasız araçlara Bluetooth komutları göndermek ve yıkıcı potansiyele sahip veya tehlikeli pek çok hackleme işlemini gerçekleştirmek için kendi Android uygulamalarını kullanabileceklerini gösterdiler. Demo istismarları; tek bir düğmeye dokunarak hırsızlığı veya araba kaçırmayı sağlamak için kırmızı ışıkta bekleyen bir arabanın kilidini açabilir, park halindeki bir arabayı anında felç ederek çalışmasını engelleyebilir veya hatta araştırmacıların bir UCSD otoparkında WIRED için gösterdikleri gibi -uygulamaya yerleştirdikleri bir “kargaşa” (mayhem) düğmesiyle- aynı anda bir grup aracı hackleyerek kornalarını ve farlarını defalarca tetikleyebilir.


Neyse ki KARR Güvenlik Sisteminin güvenlik açıkları, bir bilgisayar korsanının bir aracın kontağını çalıştırmasına izin vermiyor. Ancak UCSD araştırmacıları, çevrimiçi olarak yeniden satışı yaygın olan bir çilingir aletinin; araba hırsızı aracın içine girdikten sonra arabanın gösterge paneline takılarak birkaç dakika içinde çalışan bir anahtar oluşturabildiğini ve arabayı çalıştırıp gidebildiğini gösterdi. Bu cihazı kullanan araba hırsızları, tipik olarak bir pencereyi kırmak veya araba kapısı açma aletlerini kullanmak zorunda kalırdı ve bu da potansiyel olarak bir araba alarmını tetikleyebilirdi. Ancak KARR güvenlik açığı ile birleştiğinde, bu hırsızlık tekniğini uygulamak için araca sessizce girebiliyorlar.
UCSD ekibi, tüm bu sabotaj ve saldırı numaralarını mümkün kılan güvenlik kusurunun tüm KARR cihazlarında paylaşılan tek bir kimlik doğrulama anahtarı olduğunu buldu. Araştırmacılar, bu anahtarı alarm için ödeme yapan müşterilerin onu kontrol etmek için kullanabileceği KARR akıllı telefon uygulamasının kodunda da tespit etti. Bu anahtar ve KARR uygulamasının koduna tersine mühendislik (reverse engineering) yaparak oluşturdukları ev yapımı bir uygulama ile, yakınlardaki herhangi bir Bluetooth özellikli KARR cihazı tarafından kabul edilecek radyo komutlarını taklit edebildiklerini (spoof) keşfettiler.
KARR cihazının güvensizliği, bir araba alıcısı onu bir eklenti olarak ödemeyi reddetse bile cihazın araçta kalması ve araba açıkken (ve ayrıca araba kapatıldıktan sonra 10 dakikaya kadar) hem sinyal vermeye (beacon) hem de Bluetooth sinyallerini kabul etmeye devam etmesi gerçeğiyle daha da karmaşıklaşıyor. KARR cihazı bu sürücüler için “devre dışı” durumunda olsa da araştırmacılar, cihazı bir radyo komutuyla etkinleştirebileceklerini ve ardından hemen hackleme teknikleri menülerini uygulayabileceklerini tespit ettiler.
Bu aktivasyon, arabanın kornasından kısa bir bip sesi ve ışıklarının bir anlık yanıp sönmesini tetikler; bir araç sahibinin birisinin arabasını hacklenebilir bir duruma getirdiğine dair sahip olabileceği tek işaret budur. Alarm sistemini etkinleştirmek için bayiye ödeme yapan yüz binlerce KARR müşterisi ise böyle bir uyarı bile almazdı.
Hacklenebilir Otomobillerin Otoyolları
Bir UCSD araştırmacısı olan Nishant Bhaskar, ABD’de 2018’de benzin istasyonlarındaki satış noktası terminallerinden kredi kartı bilgilerini çalmak için tasarlanmış radyolu “skimmer” cihazlarının analizini yaparken KARR cihazlarının ilk kez farkına vardı. Benzin istasyonlarındaki gizemli cihazlardan Bluetooth sinyalleri almaya başladı ve kısa süre sonra otoyolda her marka ve modeldeki araçtan aynı radyo sinyallerini gördüğünü fark etti. İşte o zaman, bu Bluetooth sinyallerinin metin tabanlı öneklerini (prefix) çevrimiçi olarak aramaya başladı ve Federal İletişim Komisyonu veri tabanında bunların KARR alarm cihazından geldiğini gördü.
Yıllar sonra, 2024 yılında mezun bir araştırmacı olan Jerry Yu bir yaz projesi ararken, Schulman ona Bhaskar’ın sinyallerini tespit ettiği KARR cihazının güvenliğine bir göz atmasını önerdi. Yu, göze batan bir güvenlik açığı olan KARR uygulamasının evrensel kimlik doğrulama anahtarını hızla buldu. Yu, “Uygulamalarını tersine mühendislikle çözdüğümüzde, iç kimlik doğrulama protokollerini anladıktan sonra bunun o kadar basit olduğunu anladık ki onu çıkarıp kendi uygulamamız olarak yeniden uygulayabildik,” diyor. Araştırmacılar, geliştirdikleri uygulamanın “bugüne kadar bunu taktıkları her bir arabanın” kilidini açabileceğini keşfetti.
UCSD araştırmacısı Yibo Wei, piyasada kaç tane savunmasız KARR cihazı olduğunu saymak için, ABD’deki ve dünyadaki antenlerle toplanan kitle kaynaklı (crowdsourced) radyo sinyallerini derleyen açık kaynaklı radyo bilgi veri tabanı WiGLE’yi kullandı. Bu taramaların bir sonucu olarak ve cihazların seri numaralarından yola çıkarak, 2 milyondan fazla Bluetooth destekli KARR cihazının dağıtıldığını tahmin etti.
Görsel Notu: Kısmen WiGLE veri tabanında kitle kaynaklı olarak toplanan radyo sinyalleri koleksiyonuna dayanan, ABD genelindeki savunmasız otomobillerin konumlarına ilişkin UCSD araştırmacılarının tahminleri. (UCSD Araştırma Ekibinin İzniyle)
Ancak bu WiGLE sonuçları, bir ölçüm aracından daha fazlasıdır. Bunlar potansiyel olarak bir hacker’ın, KARR cihazının Bluetooth imzasına (signature) dayanarak savunmasız arabaların geçmiş konumlarını izlemesine ve aracın sık sık park edildiği yerleri bulmasına olanak tanır; bu, hırsızlık veya sabotaj için onları hackleme fırsatları bulmak adına rahatsız edici derecede kolay bir keşif mekanizmasıdır.
UCSD ekibinin kendi taramalarında, ABD’deki KARR özellikli araçların baktıkları hemen her yerde bulunduğunu da tespit ettiler. Araştırmacılar bir noktada beni üniversite kampüsünün eteklerinde kısa bir sürüşe çıkardılar ve bu sırada sinyal veren KARR cihazlarına sahip arabaları taramak için normal bir Android telefondaki uygulamalarını kullandılar. Sadece 20 dakikada alarmlı 97 araç buldular.
Schulman ve ekibi, araçlarının derinliklerindeki gizli, hacklenebilir alet hakkında bu sürücülerin her birini uyarma konusunda bir sorumluluk hissediyor. “Satılan her arabada, bir bayide varsayılan olarak bir şey yüklediğinizde, bu güvenlik açığının yaygınlığı hayal edilemez boyutlara ulaşır,” diyor. “İşte bu yüzden bunu duyurmalı ve yaymalıyız; çünkü bunun nihayetinde çözülmesinin tek yolu, herkesi sürece dahil etmemiz ve bunu kendilerinin düzeltmesini sağlamamızdır.”