周三下午三点,你走进超市买瓶水,出来后发现自己那辆SUV的双闪在狂跳、喇叭长鸣,车门却怎么都打不开——这不是电影情节,而是一群安全研究人员上周刚刚演示的真实攻击场景。他们只是拿着手机站在车外,没有撬锁、没有砸窗,只靠一段蓝牙信号,就控制了一辆普通家用车的警报、门锁,甚至让发动机彻底趴窝。

问题出在一个名叫KARR的第三方防盗系统上。这套设备原本是经销商装在库存车上的额外安保硬件,初衷是防止新车在停车场被偷。麻烦在于,车辆卖出去后,很多经销商并没把这套东西拆掉——哪怕买家明确拒绝付费开通服务,硬件也照样留在车里,处在一种“休眠”状态。根据加州大学圣地亚哥分校研究团队的估算,全美至少有超过200万辆汽车安装了这套KARR设备,而其中一半的车主根本不知道它的存在。

打开网易新闻 查看更多图片

这桩漏洞最棘手的地方在于,它是整车厂管不着的“体外循环”。因为KARR是后装市场产品,不属于福特、丰田或特斯拉的原厂零件,车企无法通过常规的OTA或召回体系把修复推送出去。修复这个漏洞只能靠KARR的制造商——Acrisure保护集团——自己发更新,再指望车主主动下载一个手机App去给车里那个看不见的小盒子刷固件。如此别扭的修补路径,直接把一个本可快速解决的安全隐患拖成了持久战。

那这个漏洞到底能做什么?研究人员在实验中发现,攻击者只要处在蓝牙通信范围内(通常几十米),就能对车辆发出锁定、解锁、关闭警报、鸣笛、闪灯,甚至阻止停着的车启动。换句话说,如果有人在深夜停车场对你使坏,第二天你很可能连引擎都点不着。需要特别说明的是,攻击者无法远程启动车辆,也不能在车行驶时夺取控制权,因此并不会造成行驶中的交通安全事故。但对于偷车或恶意干扰而言,这套权限已经太够用了。

奇怪的是,即便KARR系统没有激活,它依然会在发动机运转时以及熄火后长达10分钟内持续广播并接受蓝牙指令。这意味着攻击者可以先“远程把系统唤醒”,再接着下达其他命令。对于那些从未付费激活服务的车主,唤醒动作还会突然鸣响喇叭和闪烁灯光——这本身就够吓人了,而给盗贼留下的操作窗口却实打实存在。研究团队指出,反而是那些已经付费开通了KARR的车主,在遭遇攻击时根本不会收到任何额外警示,系统在他们眼中一切如常,车辆却已经被不动声色地解锁了。

从发现漏洞到真正修复,过程堪称马拉松。研究人员早在2025年1月就把漏洞报告给了Acrisure,直到2026年7月20日,固件更新才终于发布,前后拖了大约18个月。好在补丁赶在DEF CON(8月9日,拉斯维加斯)和USENIX安全研讨会(8月12日,巴尔的摩)两场公开报告之前落地,否则攻击细节一旦在大屏幕上播放,后果可能更难看。

对于这出迟缓的响应,Acrisure方面给出的说法是:这波攻击极其复杂,在真实场景下风险很低。他们表示会通过KARR手机App、官网以及与经销商的沟通渠道来通知车主。但这里又绕回老问题——那些连App都没装、甚至压根不知道车里藏着KARR盒子的用户,要怎么收到通知?

目前,补丁的唯一获取方式就是靠车主自己动手:已经装了KARR Security App的用户会收到更新弹窗;从未安装的则需要从iPhone或Android应用商店下载该App,连接到车内的警报系统,然后依次点选“客户服务”、“固件更新”来完成刷新。整个过程虽然不算复杂,但对于非技术型车主来说,光是“连接车里的警报系统”这一步就足够茫然——毕竟很多人连这套硬件藏在仪表台后面哪儿都不知道。

这件事也再次揭开了一个老伤疤:后市场配件对整车安全的侵蚀。当整车设计时并未考虑这套外来设备的安全边界,而它的安装、激活和退役又完全游离在厂商管控之外,最终形成的安全盲区几乎无法通过常规机制堵上。消费者买回一辆车,可能同时买回了一个自己无权卸载、也不被通知更新的“隐形门锁”,而钥匙就公开放置在网上研究人员披露的技术论文里。

所以,如果你的车是近几年买的新车,不妨回忆一下提车时有没有被推销过一种叫“KARR”的防盗升级服务。如果有,哪怕你说过不要,也值得去应用商店下载那个App检查一下连接情况。一次五分钟的固件更新,或许比担心某天停车场里莫名响起的喇叭声要省心得多。