Twee miljoen bestuurders zitten in auto’s die met een smartphone kunnen worden ontgrendeld.
Het is geen filmplot. Het is echt. De boosdoener is een kastje genaamd het KARR Beveiligingssysteem. Het wordt aangesloten op de computer van uw auto. Het was bedoeld om diefstal tegen te gaan. Nu nodigt het het uit.
Cybersecurity-experts noemen dit een van de ergste Bluetooth-kwetsbaarheden in auto’s die we in jaren hebben gezien. Waarom? Omdat het apparaat nog steeds actief is. Ook al heb je er nooit voor betaald. Zelfs als je niet weet dat het er is.
Op welke auto’s is het KARR-apparaat geïnstalleerd?
Het KARR-systeem begon als een dealertool. Lots wilde de voorraad bijhouden. Ze wilden voorkomen dat auto’s van het terrein zouden verdwijnen. Dus installeerden ze het apparaat. Het maakt verbinding met de belangrijkste beveiligingsfuncties van het voertuig. Hij praat via Bluetooth met een app.
Toen de auto verkocht werd, probeerden dealers de toegang te verkopen. Sommige mensen kochten het. De meesten niet.
Maar de hardware bleef.
Als u in de afgelopen negen jaar een Honda, Toyota, Mazda, Ford of Jeep heeft gekocht, loopt u mogelijk risico. De auto’s zijn rondgereden. Sommigen bevinden zich in Canada. Sommigen in Japan. Als je tweedehands hebt gekocht, heb je de memo waarschijnlijk niet ontvangen.
Zoek naar een aanwijzing. Een “KARR”-sticker op het raam. Of eentje met de tekst SWDS (Southwest Dealer Services). Kijk onder het dashboard. Een klein knipperend knopje? Dat is het apparaat.
Trek het er niet uit. Het is aangesloten op belangrijke systemen. Door het verkeerd te doen, worden dingen kapot gemaakt.
Hoe de KARR Bluetooth-hack daadwerkelijk werkt
De fout is dom. Eenvoudig. Elk afzonderlijk KARR-apparaat gebruikt dezelfde authenticatiesleutel.
Stel je een wachtwoord voor van “1234”.
Als je één apparaat hackt, heb je de sleutel van allemaal.
Onderzoekers van de Universiteit van Californië, San Diego (UCSD) hebben het bewezen. Ze hebben een app op maat gebouwd. Ze pingen het apparaat via Bluetooth. Geen fysieke toegang nodig. Gewoon draadloos.
Met een paar tikken kunnen ze:
– Ontgrendel deuren.
– Toeter.
– Flitskoplampen.
– Voorkom dat de motor start (als deze uit stond).
Het klinkt onschuldig. Knipperende lichten zijn vervelend. Niet gevaarlijk.
Het is.
De hack start de motor niet. Een dief kan niet zomaar wegrijden met zijn telefoon. Maar dat is niet nodig.
Ze lopen naar binnen. Rustig. Geen ingegooid raam. Geen nieuwsgierige deur. Ze zitten binnen. Vervolgens gebruiken ze tools voor het klonen van sleutels door slotenmakers. Deze zijn goedkoop. Online beschikbaar. Ze halen de digitale sleutel van de auto uit de computer. Dan rijden ze weg.
Stefan Savage, een professor bij UCSD, vertelde Wired dat dit de ergste dreiging voor het hacken van auto’s is die hij heeft gezien. Hij weet waar hij het over heeft.
Jerry Yu, een onderzoeker bij het project, zei dat dieven gewoon op afstand verbinding konden maken.
“In plaats van een raam in te slaan om toegang te krijgen, maken ze eenvoudigweg verbinding via Bluetooth… en zorgen ervoor dat autodeuren worden ontgrendeld.”
Waarom heb ik geen software-update ontvangen?
Dit is het frustrerende deel.
UCSD vertelde Acrisure Protection Group in januari 2025 over het gat. De oplossing kwam uit op 20 juli 26.
Dat is een lange tijd.
Acrisure is eigenaar van het merk KARR. Ze zeggen dat het risico ‘laag’ is in reële omstandigheden. Ze beweren dat nog niemand op deze manier een auto heeft gestolen. Ze noemen de hack ‘complex’.
Complex genoeg om een app op maat te vereisen. Niet complex genoeg om twee miljoen auto’s maandenlang bloot te laten staan.
Actieve gebruikers kregen een waarschuwing. Ze hebben ingelogd. Ze zijn bijgewerkt.
De rest? Je moet ernaar zoeken.
Download de KARR-app. Voer de laatste acht cijfers van uw VIN in. Zelfs als u de dienst nooit heeft gebruikt. De update werkt. Je moet het installeren.
Is het de moeite waard om uw auto te controleren?
Misschien.
Misschien niet.
Moderne auto’s zijn computers. Wij wisten dit. Het zijn ‘smartphones op wielen’. Dat brengt voordelen met zich mee. Over-the-air-updates lossen terugroepacties binnen enkele uren op. Geen bezoek aan de winkel. Abonnementen ontgrendelen stoelverwarming. Extra pk’s. Het is handig.
Het is ook riskant.
Elke verbinding is een deur. Elke update is een patch voor een gat dat iemand anders heeft gevonden. Wij behandelen onze laptops op deze manier. Wij behandelen onze telefoons op deze manier. Wij vergeten de auto.
De KARR-hack laat zien wat er gebeurt als we het vergeten. Een apparaat dat bedoeld is voor de veiligheid wordt een achterdeur. Een gedeelde sleutel wordt een hoofdsleutel.
Twee miljoen chauffeurs. Eén update.
De meesten van hen zullen pas weten dat ze het nodig hebben als het te laat is. Of totdat er een raam breekt. Of een claxon toetert om 02.00 uur zonder reden.
Je hebt de app. Je hebt het chassisnummer.
Wil je echt weten of jij kwetsbaar bent?
Of blijf je gewoon rijden?




















