Dua juta pengemudi duduk di dalam mobil yang dapat dibuka kuncinya dengan smartphone.
Ini bukan plot film. Itu nyata. Pelakunya adalah kotak kecil bernama Sistem Keamanan KARR. Itu dicolokkan ke komputer mobil Anda. Hal itu dimaksudkan untuk menghentikan pencurian. Sekarang ia mengundangnya.
Pakar keamanan siber menyebut ini sebagai salah satu kerentanan Bluetooth di mobil terburuk yang pernah terjadi selama bertahun-tahun. Mengapa? Karena perangkat masih berjalan. Meskipun Anda tidak pernah membayarnya. Bahkan jika Anda tidak mengetahuinya, itu ada di sana.
Mobil mana saja yang dipasangi perangkat KARR?
Sistem KARR dimulai sebagai alat dealer. Banyak yang ingin melacak inventaris. Mereka ingin menghentikan mobil agar tidak menghilang dari tempat parkir. Jadi mereka memasang perangkat itu. Ini terhubung ke fungsi keamanan utama kendaraan. Ini berbicara ke aplikasi melalui Bluetooth.
Saat mobil terjual, dealer mencoba menjual aksesnya. Beberapa orang membelinya. Kebanyakan tidak.
Namun perangkat kerasnya tetap ada.
Jika Anda membeli Honda, Toyota, Mazda, Ford, atau Jeep dalam sembilan tahun terakhir, Anda mungkin berisiko. Mobil-mobil telah berpindah-pindah. Beberapa berada di Kanada. Beberapa di Jepang. Jika Anda membeli bekas, Anda mungkin tidak mendapatkan memo tersebut.
Carilah petunjuk. Stiker “KARR” di jendela. Atau yang bertuliskan SWDS (Layanan Dealer Barat Daya). Periksa di bawah dasbor. Tombol kecil yang berkedip? Itu perangkatnya.
Jangan merobeknya. Itu dihubungkan ke sistem penting. Melakukan kesalahan akan merusak segalanya.
Cara kerja peretasan KARR Bluetooth sebenarnya
Cacatnya bodoh. Sederhana. Setiap perangkat KARR menggunakan kunci otentikasi yang sama.
Bayangkan kata sandi “1234”.
Jika Anda meretas satu perangkat, Anda memiliki kunci semuanya.
Peneliti dari Universitas California, San Diego (UCSD) membuktikannya. Mereka membuat aplikasi khusus. Mereka melakukan ping ke perangkat melalui Bluetooth. Tidak diperlukan akses fisik. Hanya nirkabel.
Dengan beberapa ketukan, mereka dapat:
– Buka kunci pintu.
– Membunyikan klakson.
– Lampu depan berkedip.
– Mencegah mesin hidup (jika dalam keadaan mati).
Kedengarannya tidak berbahaya. Lampu berkedip memang mengganggu. Tidak berbahaya.
Dia.
Peretasan tidak menghidupkan mesin. Pencuri tidak bisa pergi begitu saja menggunakan ponselnya. Tapi mereka tidak perlu melakukannya.
Mereka masuk. Diam-diam. Tidak ada jendela yang pecah. Tidak ada pintu pengintai. Mereka duduk di dalam. Kemudian mereka menggunakan alat “kloning kunci tukang kunci”. Ini murah. Tersedia daring. Mereka mengekstrak kunci digital mobil dari komputer. Kemudian mereka pergi.
Stefan Savage, seorang profesor di UCSD, mengatakan kepada Wired bahwa ini adalah ancaman peretasan mobil terburuk yang pernah dilihatnya. Dia tahu apa yang dia bicarakan.
Jerry Yu, seorang peneliti di proyek tersebut, mengatakan bahwa pencuri hanya dapat terhubung dari jarak jauh.
“Daripada memecahkan jendela untuk mendapatkan akses, mereka cukup terhubung melalui Bluetooth… dan membuka kunci pintu mobil.”
Mengapa saya belum menerima pembaruan perangkat lunak?
Ini adalah bagian yang membuat frustrasi.
UCSD memberi tahu Acrisure Protection Group tentang lubang tersebut pada Januari 2025. Perbaikannya diumumkan pada 20 Juli 26.
Itu adalah waktu yang lama.
Acrisure memiliki merek KARR. Mereka mengatakan risikonya “rendah” dalam kondisi dunia nyata. Mereka mengklaim belum ada yang mencuri mobil dengan cara ini. Mereka menyebut peretasan itu “rumit.”
Cukup rumit untuk memerlukan aplikasi khusus. Tidak cukup rumit untuk membuat dua juta mobil terekspos selama berbulan-bulan.
Pengguna aktif mendapat peringatan. Mereka masuk. Mereka memperbarui.
Sisanya? Anda harus mencarinya.
Unduh aplikasi KARR. Masukkan delapan digit terakhir NIK Anda. Meskipun Anda belum pernah menggunakan layanan tersebut. Pembaruan berfungsi. Anda perlu menginstalnya.
Apakah sepadan dengan kerumitan memeriksa mobil Anda?
Mungkin.
Mungkin tidak.
Mobil modern adalah komputer. Kami tahu ini. Mereka adalah “ponsel pintar di atas roda.” Itu membawa manfaat. Pembaruan over-the-air memperbaiki penarikan dalam hitungan jam. Tidak ada perjalanan ke toko. Langganan membuka kunci kursi berpemanas. Tenaga kuda ekstra. Itu nyaman.
Ini juga berisiko.
Setiap koneksi adalah sebuah pintu. Setiap pembaruan adalah tambalan untuk lubang yang ditemukan orang lain. Kami memperlakukan laptop kami dengan cara ini. Kami memperlakukan ponsel kami seperti ini. Kita lupa mobilnya.
Peretasan KARR menunjukkan apa yang terjadi jika kita lupa. Perangkat yang dimaksudkan untuk keselamatan menjadi pintu belakang. Kunci bersama menjadi kunci utama.
Dua juta pengemudi. Satu pembaruan.
Kebanyakan dari mereka tidak menyadari bahwa mereka membutuhkannya sampai semuanya sudah terlambat. Atau sampai jendela pecah. Atau klakson berbunyi pada jam 2 pagi tanpa alasan.
Anda memiliki aplikasinya. Anda memiliki VINnya.
Apakah Anda benar-benar ingin mengetahui apakah Anda rentan?
Atau apakah Anda akan terus mengemudi?




















