• 3 min de lectura
2,2 millones de coches expuestos por un fallo antirrobo instalado por concesionarios
Investigadores de UC San Diego encontraron una vulnerabilidad Bluetooth en los sistemas KARR-SWDS instalados por concesionarios que puede permitir a ladrones desbloquear y desactivar coches de forma r

Imagen: TechXplore
Al menos 2,2 millones de coches son vulnerables a un ataque por Bluetooth que puede permitir a ladrones bloquear o desbloquear puertas y dejar inmovilizados los motores de forma remota, según investigadores de UC San Diego.
El problema afecta a vehículos equipados con dispositivos KARR-SWDS, normalmente instalados por los concesionarios como herramientas de gestión de inventario y antirrobo. Los investigadores dijeron que los atacantes pueden acceder a los coches afectados desde una distancia de hasta 5 yardas (4,6 metros) por Bluetooth. La mayoría de los vehículos vulnerables se vendieron en concesionarios de Honda, Toyota, Mazda, Ford y Jeep en el sur de California desde 2017 hasta la actualidad, aunque muchos han pasado al mercado de coches de segunda mano en Estados Unidos, Canadá y Japón.
Muchos coches afectados tienen una pegatina “KARR” o “SWDS” en la ventanilla del lado del conductor. El dispositivo suele instalarse bajo el salpicadero en el lado del conductor y se empareja con una app para smartphone que puede imitar funciones del mando a distancia, incluidas bloquear y desbloquear puertas, hacer sonar la bocina, hacer parpadear los faros y evitar que el coche arranque si no está ya en marcha.
El problema principal, según los investigadores, es que todos los dispositivos KARR-SWDS usan la misma clave segura. Una vez que esa clave fue descifrada, el equipo pudo acceder a cualquier coche que utilizara el sistema.

Recomendado
Fallo en SharePoint ahora usado para robar claves de máquina
“Muchos propietarios de coches ni siquiera saben que su vehículo es vulnerable. Por eso quisimos asegurarnos de que lo supieran publicando este estudio.”
Según Jerry Yu, estudiante de doctorado en informática del grupo de Schulman y coautor principal del artículo, los ladrones no necesitarían romper una ventanilla para entrar. Tras desbloquear el coche de forma remota, podrían usar herramientas al alcance de cerrajeros para arrancarlo y llevárselo.
Parche y sistemas afectados
Los investigadores identificaron inicialmente al menos 1,4 millones de vehículos vulnerables y luego aumentaron esa estimación a al menos 2,2 millones. Comunicaron el problema a fabricantes, proveedores y a la Administración Nacional de Seguridad del Tráfico en las Carreteras (NHTSA).
Acrisure, que fabrica los dispositivos KARR-SWDS, lanzó un parche el 20 de julio de 2026. La solución exige que los propietarios actualicen el firmware del dispositivo a través de la app KARR. Los investigadores dijeron que retirar el hardware es difícil porque está cableado profundamente en el salpicadero, el sistema de encendido y los ordenadores del vehículo.
Otra compañía, Rockledge, fabrica dispositivos similares. Los investigadores de UC San Diego dijeron que esos también pueden ser vulnerables, pero explotarlos parece más difícil porque un atacante tendría que interceptar y reproducir las interacciones digitales del conductor. El equipo señaló que no había podido validar esos hallazgos porque Rockledge no había respondido a la divulgación en el momento de redactar el informe.
Cómo se halló la vulnerabilidad
El descubrimiento comenzó en 2018, cuando los investigadores dirigidos por el exdoctorando de UC San Diego Nishant Baskar detectaron huellas Bluetooth desconocidas mientras buscaban skimmers de tarjetas de crédito en surtidores de gasolina. Ese rastro los condujo a dispositivos fabricados por Acrisure y Rockledge, que luego analizaron como parte de un esfuerzo más amplio para estudiar la seguridad de dispositivos Bluetooth.
El equipo también descubrió que bases de datos públicas almacenan información de ubicación sobre vehículos equipados con estos dispositivos, lo que podría facilitar a los atacantes rastrear los coches concretos que quieran atacar.
Los investigadores planean presentar sus hallazgos en DEF CON el 9 de agosto de 2026 en Las Vegas y en la conferencia USENIX Security el 12 de agosto en Baltimore, Maryland. Sostienen que los sistemas futuros deberían exigir una interacción física dentro del coche —como pulsar un botón— antes de que un nuevo smartphone pueda conectarse por Bluetooth.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía TechXplore


