Zwei Millionen Autofahrer sitzen in Autos, die sich per Smartphone entriegeln lassen.
Es handelt sich nicht um eine Filmhandlung. Es ist real. Der Übeltäter ist eine kleine Box namens KARR Security System. Es wird an den Computer Ihres Autos angeschlossen. Es sollte Diebstahl verhindern. Jetzt lädt es dazu ein.
Cybersicherheitsexperten bezeichnen dies als eine der schlimmsten Bluetooth-Schwachstellen in Autos seit Jahren. Warum? Weil das Gerät noch läuft. Auch wenn Sie nie dafür bezahlt haben. Auch wenn Sie nicht wissen, dass es da ist.
In welchen Fahrzeugen ist das KARR-Gerät installiert?
Das KARR-System begann als Autohaus-Tool. Viele wollten den Lagerbestand verfolgen. Sie wollten verhindern, dass Autos vom Parkplatz verschwinden. Also installierten sie das Gerät. Es ist mit den wichtigsten Sicherheitsfunktionen des Fahrzeugs verbunden. Es kommuniziert über Bluetooth mit einer App.
Als das Auto verkauft wurde, versuchten die Händler, den Zugang zu verkaufen. Einige Leute haben es gekauft. Die meisten taten es nicht.
Aber die Hardware blieb.
Wenn Sie in den letzten neun Jahren einen Honda, Toyota, Mazda, Ford oder Jeep gekauft haben, sind Sie möglicherweise gefährdet. Die Autos sind herumgefahren. Einige sind in Kanada. Einige in Japan. Wenn Sie es gebraucht gekauft haben, haben Sie das Memo wahrscheinlich nicht erhalten.
Suchen Sie nach einem Hinweis. Ein „KARR“-Aufkleber am Fenster. Oder eines mit der Aufschrift SWDS (Southwest Dealer Services). Schauen Sie unter dem Armaturenbrett nach. Ein kleiner blinkender Knopf? Das ist das Gerät.
Reißen Sie es nicht heraus. Es ist in wichtige Systeme verkabelt. Wenn man es falsch macht, geht etwas kaputt.
Wie der KARR-Bluetooth-Hack tatsächlich funktioniert
Der Fehler ist dumm. Einfach. Jedes einzelne KARR-Gerät verwendet denselben Authentifizierungsschlüssel.
Stellen Sie sich ein Passwort von „1234“ vor.
Wenn Sie ein Gerät hacken, haben Sie den Schlüssel für alle.
Forscher der University of California, San Diego (UCSD) haben es bewiesen. Sie haben eine benutzerdefinierte App erstellt. Sie haben das Gerät über Bluetooth angepingt. Kein physischer Zugang erforderlich. Einfach drahtlos.
Mit ein paar Fingertipps könnten sie:
– Türen entriegeln.
– Hupe.
– Blitzscheinwerfer.
– Verhindern Sie, dass der Motor startet (falls er ausgeschaltet war).
Es klingt harmlos. Blinkende Lichter sind nervig. Nicht gefährlich.
Es ist.
Der Hack startet den Motor nicht. Ein Dieb kann nicht einfach mit seinem Telefon wegfahren. Aber das ist nicht nötig.
Sie gehen hinein. Leise. Kein zerbrochenes Fenster. Keine neugierige Tür. Sie sitzen drinnen. Dann verwenden sie Werkzeuge zum Klonen von Schlosserschlüsseln. Diese sind günstig. Online verfügbar. Sie extrahieren den digitalen Schlüssel des Autos aus dem Computer. Dann fahren sie los.
Stefan Savage, Professor an der UCSD, sagte gegenüber Wired, dies sei die schlimmste Bedrohung durch Auto-Hacker, die er je gesehen habe. Er weiß, wovon er spricht.
Jerry Yu, ein Forscher des Projekts, sagte, Diebe könnten sich einfach aus der Ferne verbinden.
„Anstatt ein Fenster einzuschlagen, um Zugang zu erhalten, verbinden sie sich einfach über Bluetooth … und sorgen dafür, dass Autotüren geöffnet werden.“
Warum habe ich kein Software-Update erhalten?
Das ist der frustrierende Teil.
UCSD teilte der Acrisure Protection Group die Lücke im Januar 2025 mit. Der Fix wurde am 20. Juli 26 veröffentlicht.
Das ist eine lange Zeit.
Acrisure ist Eigentümer der Marke KARR. Sie sagen, das Risiko sei unter realen Bedingungen „gering“. Sie behaupten, noch nie habe jemand auf diese Weise ein Auto gestohlen. Sie nennen den Hack „komplex“.
Komplex genug, um eine benutzerdefinierte App zu erfordern. Nicht komplex genug, um zwei Millionen Autos monatelang ungeschützt zu lassen.
Aktive Benutzer haben eine Benachrichtigung erhalten. Sie haben sich angemeldet. Sie haben aktualisiert.
Der Rest? Man muss danach suchen.
Laden Sie die KARR-App herunter. Geben Sie die letzten acht Ziffern Ihrer Fahrgestellnummer ein. Auch wenn Sie den Dienst nie genutzt haben. Das Update funktioniert. Sie müssen es installieren.
Lohnt sich der Aufwand, Ihr Auto zu überprüfen?
Vielleicht.
Vielleicht auch nicht.
Moderne Autos sind Computer. Das wussten wir. Es handelt sich um „Smartphones auf Rädern“. Das bringt Vorteile. Over-the-Air-Updates beheben Rückrufe innerhalb weniger Stunden. Kein Gang zum Laden. Abonnements schalten beheizte Sitze frei. Extra-PS. Es ist praktisch.
Es ist auch riskant.
Jede Verbindung ist eine Tür. Jedes Update ist ein Patch für eine Lücke, die jemand anderes gefunden hat. So gehen wir mit unseren Laptops um. Wir gehen so mit unseren Telefonen um. Wir vergessen das Auto.
Der KARR-Hack zeigt, was passiert, wenn wir vergessen. Ein Gerät, das der Sicherheit dient, wird zur Hintertür. Ein gemeinsamer Schlüssel wird zum Hauptschlüssel.
Zwei Millionen Fahrer. Ein Update.
Die meisten von ihnen werden erst dann merken, dass sie es brauchen, wenn es zu spät ist. Oder bis ein Fenster zerbricht. Oder um 2 Uhr morgens ertönt ohne Grund eine Hupe.
Sie haben die App. Du hast die VIN.
Möchten Sie wirklich herausfinden, ob Sie gefährdet sind?
Oder fahren Sie einfach weiter?




















