停好车,锁上门,确认后视镜已经收起,然后转身离开。
这是无数司机每天重复的动作。我们相信这套流程足够安全——毕竟车窗完好,车门紧闭,钥匙就在口袋里。
但2026年7月,一项来自美国加州大学圣迭戈分校的安全研究,让这种日常的安心感变得脆弱起来。
研究人员披露:一套名为KARR Security System的汽车防盗装置,存在足以被远程利用的严重安全缺陷。据估算,至少约220万辆汽车安装了相关蓝牙设备。攻击者只要持一部普通安卓手机,处于车辆附近蓝牙通信范围内,便可能向装置发送伪造指令,控制车门锁定与解锁、触发警报与灯光,甚至启用发动机禁用功能,让车辆就地瘫痪。
更令人不安的是,这台装置可能并不是你购买的,甚至可能是你从未听说过的。
一台陌生的"安全卫士"
KARR Security System并非汽车出厂时的原配系统,而是一种由经销商在车辆售出前批量安装的后市场防盗设备。
逻辑上,这套系统的存在有其商业合理性。汽车在经销商库存区停放期间,需要防止盗窃,方便工作人员统一管理,也需要允许销售人员通过手机快速锁车、解锁、鸣笛或定位车辆。于是,经销商引入第三方厂商,批量为在售车辆安装这类防盗或库存管理装置。
KARR厂商在官网上声称,其业务覆盖美国3000多家经销商,产品具备蓝牙控制、GPS定位、车辆追踪、电子围栏以及发动机禁用等能力,是超越原厂警报系统的防盗方案。
车辆售出时,经销商通常会把这套装置包装为一项可付费购买的附加服务。消费者同意购买,便获得手机应用和相应控制功能;消费者拒绝购买,设备理论上进入"未激活"状态。
问题就藏在"理论上"这三个字里。
拒绝购买,并不意味着设备会被从车辆上拆除。为了节省拆装成本,装置往往继续留在仪表盘下方,线路仍然与车辆系统相连。它可能不在购车人的认知范围内,却依然能够广播蓝牙信号,并在接收到特定无线指令后悄然"复活"。
研究人员估计,至少约一半安装了相关设备的车主,并未主动购买这项服务。换言之,有相当比例的受影响者根本不知道自己的车里还住着这样一个"隐形客人"。
从加油站的神秘信号说起
这项研究的起源,颇有几分侦探小说的味道。
时间拨回2018年。加州大学圣迭戈分校的研究团队当时正在追踪一种常见的金融犯罪工具——藏在加油机内的信用卡盗刷器。这类设备会悄悄读取支付卡信息,再通过蓝牙将数据传给附近蹲守的犯罪分子。
扫描过程中,研究人员发现了一些反复出现、却无法立即识别来源的蓝牙信号。
这些信号不仅存在于加油站内,还会沿着公路移动。更奇怪的是,它们似乎来自不同品牌、不同车型的汽车。研究人员根据蓝牙设备标识持续追踪,最终在美国联邦通信委员会的设备数据库中确认,这些信号正是来自安装在汽车中的KARR防盗装置。
多年后,当研究团队正式对这套系统展开分析时,他们发现了一个在现代安全产品中几乎不该出现的设计——所有相关KARR设备,共享同一把认证密钥。
这意味着什么?
不妨想象这样一个场景:一家公司为数百万户家庭生产了智能门锁,却给所有门锁设置了完全相同、且永远不变的密码。只要任何一个人获知这个密码,他便不再是开了某一扇门,而是拿到了打开全部门锁的万能钥匙。
而这把"万能钥匙",还能从官方手机应用的代码中被提取出来。
软件可以被下载,代码可以被分析,通信过程可以被观察。把所有设备共同依赖的最高权限凭据固定写入客户端程序,本质上相当于把大楼总钥匙藏在大厅地毯下面——然后相信永远不会有人掀开地毯。
一部普通手机,一个停车场里的"开关"
掌握通用认证材料后,研究人员编写了一款概念验证程序,用普通安卓手机与附近的KARR设备通信。结果触目惊心:只要设备处于蓝牙范围内,伪造的控制指令便可能被接受。攻击者可以锁定或解锁车门、关闭警报、触发喇叭、闪烁灯光,或者在车辆尚未启动时启用发动机禁用功能,使车辆无法点火。
测试距离约为4.6米。
在向媒体展示的实验中,研究团队还设计了一个名为"Mayhem(混乱)"的演示功能——让停车场内多辆受影响车辆同时反复鸣笛、闪灯。
需要说明的是,这一漏洞无法让行驶中的汽车突然熄火,也无法直接启动并驾走一辆锁着的车。攻击者不能站在路边远程接管方向盘、刹车或加速系统。
但这并不意味着风险微不足道。
对于车辆盗窃而言,"无声地打开车门"本身已经具有相当的实用价值。传统入室盗车者进入锁闭车辆,往往需要砸窗、撬门或使用机械工具,这些行为容易制造声响、触发警报、留下痕迹,也更容易引起路人注意。而利用存在漏洞的防盗装置,攻击者可能绕过进入车辆时最显眼的那一步。
研究人员还演示了一条值得警惕的组合攻击路径:当窃贼进入车内后,可以使用市面上能够获得的专业工具,通过车内接口为部分车型创建可用钥匙。KARR漏洞本身不负责启动汽车,却可能为后续盗窃提供安静、快速的入口。
这正是现实安全风险中经常被忽视的"漏洞组合效应"——单独看,每一个环节都未必足以完成攻击;但当这些环节被串联起来,整体攻击成本便会显著下降。
"我没买这个服务",就能置身事外吗
这次研究中最令人意外的发现之一,是那些没有被消费者购买和激活的设备,仍然可能构成安全风险。
按照常理,拒绝购买某项服务,意味着相关功能没有启用,自然也不会影响车辆安全。
然而,研究人员发现,处于"未激活"状态的设备仍会持续广播并接收蓝牙信号。车辆启动期间,它会不间断工作;车辆熄火后,信号还可能维持约10分钟。攻击者甚至可以先发送指令激活设备,再立即执行解锁、鸣笛或发动机禁用等操作。
对于没有购买服务的车主,恶意操作发生时可能会出现短促鸣笛和灯光闪烁,但这种现象很容易被误认为车辆自身的提示音、遥控钥匙误触或普通电气故障。
这暴露出一个值得整个物联网行业认真审视的问题:"业务未激活"并不等于"硬件已关闭","用户不可见"也不等于"攻击面不存在"。
大量智能设备采用类似模式——功能可能在软件界面中被隐藏,订阅服务可能已经到期,用户账号也可能不再具有控制权限,但硬件仍然通电,网络模块仍在广播,远程接口仍然能够接收请求。
对企业来说,这是一台"未开通服务的设备";对攻击者来说,它仍然是一个可被发现、可被连接、可被利用的入口。
蓝牙信号,可能是你的车的"数字车牌"
除了直接控制车辆,KARR设备持续发出的蓝牙信号还带来了另一类隐患:位置追踪。
研究人员利用公开无线信号数据库,对网络参与者收集的蓝牙信号进行分析,并结合设备序列信息,估算受影响设备的部署规模。他们在一次持续约20分钟的实地扫描中,便发现了97辆正在广播KARR信号的汽车。
公开无线数据库本是用于网络研究和覆盖测绘的工具。但当车内设备长期广播相对稳定、可被识别的无线标识时,这些历史记录也可能被反向用于追踪车辆行动轨迹。
攻击者无需全天候跟踪目标,只需从历史信号中找出一辆车经常出现的位置:住宅停车位、工作地点、健身房、学校,或者长时间无人看管的停车场。在掌握规律之后,再选择合适的时间靠近车辆,完成解锁或破坏。
这提醒我们:隐私泄露并不一定来自GPS数据或云平台数据库。一个看似不起眼的蓝牙广播包,也可能成为汽车的数字车牌。只要标识足够稳定,并且多个接收点能够记录它出现的时间和位置,车辆的活动轨迹就可能被拼接出来。
一辆没有蜂窝网络服务、没有接入互联网的汽车,也可能因为蓝牙、胎压传感器、无钥匙进入系统或后装设备,持续向周围泄露可识别信号。无线连接距离短,不等于隐私风险小。
为什么汽车厂商无法替你修复
很多车主遇到汽车软件问题的第一反应,是联系品牌4S店或等待官方召回。
但此次事件的特殊之处在于,存在漏洞的装置并非汽车制造商原厂设计。车辆可能是本田、丰田、马自达、福特或Jeep,但真正需要更新的是经销商后来接入的第三方设备。这意味着,汽车制造商即使拥有成熟的远程升级平台,也未必能够访问或更新KARR固件。原厂售后系统中,甚至可能没有这台设备的完整安装记录。
更棘手的是,拆除设备本身也不是一项简单的工作。
研究人员指出,这套装置的线路与汽车计算机、门锁及点火系统深度连接。拆除时需要打开仪表盘、切断并重新连接相关线路,若处理不当,可能导致电气故障,甚至让车辆无法启动。因此,普通车主不应自行拔除、剪断或改接线路,需要时应由熟悉该产品和车辆线路的专业人员操作。
这也是后装汽车设备安全最困难的地方——它们常常处于"原厂体系之外、车辆核心系统之内"的灰色地带。汽车制造商不负责维护它,消费者不知道它存在,安装经销商可能已经停业或无法联系,而设备厂商又缺少直接触达所有现任车主的渠道。
从供应链治理角度看,这是一块典型的责任真空地带。
值得关注的还有修复的时间线。研究团队于2025年1月向厂商报告了问题,而固件补丁直到2026年7月20日才正式发布,前后接近18个月。补丁推出的时间,距离研究人员计划在DEF CON和USENIX Security两大顶级安全会议公开成果,只剩下数周时间。
对于连接汽车门锁和点火控制系统的安全设备,18个月的漏洞窗口期,是一个令人难以忽视的数字。
这次事件留给整个行业的教训
KARR漏洞最终会被补上,但它揭示的结构性问题不会随着一次固件升级自动消失。
其一,汽车需要一份完整的硬件物料清单。任何能够控制车门、点火、定位或警报的设备,都不应以"经销商附件"的名义游离于车辆安全管理体系之外。消费者有权知道,自己的车在出厂后被增加了哪些电子设备,由谁负责维护,支持周期多久,以及如何获得安全更新。
其二,大规模部署的设备不能使用全局共享密钥。从摄像头、路由器到门禁、工业控制器,类似的设计错误已经反复导致"一台失守、全线暴露"的惨剧。每台设备至少应具有独立身份和独立密钥,密钥还应支持安全更新、撤销与轮换,而不是在生产时写死,陪伴设备整个生命周期。
其三,新控制端配对必须要求车内物理确认。研究团队建议,新手机首次连接蓝牙防盗系统时,应要求用户在车内按下实体按钮,或完成其他明确的物理确认。攻击者即使获得通信协议和数字凭据,只要无法进入车辆触发物理确认,就无法将自己的手机注册为合法控制端。
其四,未购买的设备不应继续保留控制能力。如果消费者拒绝购买某项功能,相关设备就必须在技术层面真正停止广播、拒绝远程激活,并从关键控制链路中退出。所谓"未激活状态"不能只是界面上的商业标注。消费者没有购买服务,却仍然承担设备的漏洞风险,这在安全与权益层面都难以自洽。
其五,漏洞通知不能只依赖手机应用。越是不知道设备存在的人,越不可能收到设备发出的安全通知——这是一个自我封闭的悖论。汽车后装设备需要更强的漏洞通报机制,厂商、经销商、保险公司、车辆登记机构和监管部门之间,应建立可追踪、可验证的安全召回渠道。
最危险的设备,是你不知道存在的那一台
在传统企业网络安全中,人们常说"影子IT"是最难管理的风险之一——员工私自使用的云服务、未经登记的服务器、无人维护的旧系统,都会成为攻击者寻找的入口。
KARR事件,是汽车世界里的一次"影子设备"危机。
它被经销商装入汽车,被线路隐藏在仪表盘背后,被商业流程标记为"未激活",却始终存在于车辆的真实控制链路中。车主看不见它,汽车厂商管不到它,补丁通知也未必找得到它。
它原本被设计为一道额外的防盗屏障,最终却因为一把全局共享的密钥,变成了新的攻击入口。
这起事件最值得铭记的,并不是"蓝牙可以黑进汽车"。而是一个更基础的安全原则:任何能够控制物理设备的数字系统,都必须拥有明确的所有者、可验证的身份、独立的密钥、持续的更新机制和完整的退出方案。安全产品本身不能因为名字里带有"Security",就自动获得信任。
当汽车已经成为一台在公路上运行的复杂计算机,我们不仅要问它安装了什么软件,还要追问:谁在车辆出厂后改动过它?谁还能通过无线信号控制它?那些我们没有购买、没有使用、甚至不知道存在的设备,是否仍在黑暗中等待指令?
对于每一位潜在的受影响车主而言,现在最现实的行动不是恐慌,而是检查。
看看驾驶员一侧车窗上是否有陌生标签,看看仪表盘下方是否有从未留意的小按钮,翻一翻购车合同里的附加项目,并确认固件是否已经完成更新。
因为在智能汽车时代,车辆是否安全,不再只取决于你有没有锁好车门。
还取决于车门背后,究竟藏着多少把你从未见过的数字钥匙。
合作电话:18610811242
合作微信:aqniu001
联系邮箱:bd@aqniu.com
热门跟贴