Le monde de l’automobile en alerte : une faille de sécurité expose 2,2 millions de véhicules
Une vulnérabilité récemment découverte dans certains systèmes antivol permettrait à quiconque se trouvant à moins de cinq mètres de déverrouiller à distance au moins 2,2 millions de voitures via Bluetooth. Cette faille concerne les dispositifs KARR Security System et SWDS, commercialisés par Acri Protection Group.
Une clé cryptographique unique : une faille de conception
Les dispositifs en question, qui utilisent une connectivité Bluetooth Low Energy (BLE), sont installés sous le tableau de bord des véhicules et peuvent être contrôlés par une application mobile. Cependant, une équipe de chercheurs de l’Université de Californie à San Diego a mis en évidence un problème majeur : tous ces systèmes partagent une même clé d’authentification, stockée en clair dans l’application. Cela signifie qu’une fois la clé extraite, il est possible d’accéder à n’importe quel véhicule équipé de ce système.
Les chercheurs comparent cette situation à « réinitialiser tous les mots de passe d’un ensemble d’appareils sur 1234, sans possibilité de les changer ». Les conséquences pratiques comprennent :
- Déverrouillage silencieux des portes à proximité, sans alerte pour le propriétaire.
- Immobilisation d’un véhicule à l’arrêt.
- Déclenchement simultané des klaxons et feux de plusieurs véhicules.
- Possibilité de pistage, les appareils émettant constamment des identifiants Bluetooth.
Bien que cette faille ne permette pas de démarrer le moteur à distance, elle simplifie grandement le vol de véhicules. Jerry Yu, doctorant à UC San Diego, souligne que cela permet aux voleurs de déverrouiller les portes sans effraction physique.
Un boîtier installé sans consentement explicite
Une part importante des propriétaires de véhicules concernés pourrait penser qu’ils ne sont pas touchés par cette faille, n’ayant pas acheté ce type de boîtier. Cependant, ces dispositifs sont souvent installés par les concessionnaires pour gérer leur parc de véhicules, et l’option antivol est proposée comme un service payant. Si un acheteur refuse, le matériel reste en place et accessible.
Environ la moitié des propriétaires des véhicules concernés n’ont jamais demandé ce type d’équipement. Les modèles touchés ont été principalement achetés depuis 2017 chez des concessionnaires de grandes marques comme Honda, Toyota, Mazda, Ford et Jeep, et pourraient avoir été déplacés à travers les États-Unis, le Canada et même le Japon.
Une réponse tardive
Acri a été alertée de cette faille en janvier 2025, et le correctif n’a été déployé qu’en juillet 2026, via une mise à jour du firmware. Ce correctif nécessite que les utilisateurs téléchargent l’application KARR, ce qui pourrait laisser de nombreux véhicules vulnérables si les propriétaires ne prennent pas l’initiative de mettre à jour leur système.
Pour plus d’informations, le rapport des chercheurs est disponible sur le site de l’Université de Californie à San Diego et un rapport complémentaire a été publié par Malwarebytes.
Source : IT-Connect


