你在车里装了防盗系统,理所当然认为它能让偷车更难,至少不会让车更容易被盗。但加州大学圣地亚哥分校的研究人员发现,有一款防盗系统正好相反——它不仅没增加多少防护,反而给车辆引入了可被远程操控的严重漏洞,而许多车主甚至不知道自己车里有这套设备。

涉事的是一款名为KARR Security System的防盗系统,跟那个会说话的机器人没有关系。这个KARR提供了远程锁车解锁、发动机防盗锁止、GPS追踪等常规功能,主要由经销商在售车前用于自身库存安保,也作为高价加装项目向客户推销。当客户拒绝选装时,经销商往往只是停用该设备,并不将它从车里拆除。问题在于,这套系统遍布超过200万辆汽车,主要搭载于2017年至今在南加州售出的本田、丰田、马自达、福特和吉普等品牌车型上,由于二手车流转,美国各地、加拿大甚至日本都有数十万辆带漏洞的车辆。许多受影响的车辆,驾驶员侧车窗上还贴着印有“KARR”或“SWDS”字样的贴纸(SWDS是销售该系统的母公司Acrisure Protection Group旗下子公司)。

打开网易新闻 查看精彩图片

研究人员对KARR的手机App进行逆向工程后,编写出了能够控制任何搭载KARR系统车辆全部功能的代码——包括那些已被经销商停用但留在车内的设备。他们用自制的安卓App通过蓝牙向目标车辆发送指令,演示了多种危险操作:一键解锁正在等红灯的车辆以便抢劫或劫车,瞬间锁死停放车辆的发动机使其无法启动,甚至按下App里一个叫“mayhem”的按钮,就能让一整排车的喇叭和灯光同时反复触发,在停车场里制造出一片混乱。

坏消息中的一小点好消息是,与起亚和现代那波猖獗的盗车案不同,KARR无法让偷车贼启动并开走汽车。它不能接触点火控制,只能锁止发动机,因此窃贼无法直接通过这个漏洞把车偷走。但风险依然真实——解锁车门、制造混乱、瘫痪车辆,每一项都可能带来严重后果。对于毫不知情地用着这套“防盗系统”的数百万车主来说,唯一能庆幸的是,至少车还停在原地。