Contenu sponsorisé

Actualité smartphone

Voiture piratée en Bluetooth : ce que l'appli de votre alarme sait faire (et comment vous protéger)

par David
sécurité bluetooth voiture connectée android iphone
Des chercheurs américains viennent de mettre au jour une vulnérabilité qui touche plus de deux millions de véhicules équipés d'un boîtier antivol Bluetooth installé en concession. N'importe qui à quelques mètres de la voiture pouvait la déverrouiller, couper son alarme ou l'immobiliser, sans que le propriétaire ne s'en rende compte. Le point commun avec votre smartphone : tout, de la découverte de la faille au correctif, passe par l'application mobile du système.
Voiture piratée en Bluetooth : ce que l'appli de votre alarme sait faire (et comment vous protéger)
Une faille découverte dans un boîtier antivol installé chez des concessionnaires permet d'ouvrir plus de 2 millions de voitures en Bluetooth. Le correctif passe par l'application mobile : voici comment vérifier et sécuriser la vôtre.
Contenu sponsorisé

Le boîtier en cause s'appelle KARR, un système d'alarme et d'antivol vendu par la société Acrisure et installé par des concessionnaires automobiles (notamment pour des véhicules Honda, Toyota, Mazda, Ford ou Jeep) avant la livraison des voitures neuves, principalement en Californie du Sud depuis 2017. Beaucoup de propriétaires ignorent même que leur véhicule en est équipé, faute d'avoir souscrit ou activé l'abonnement associé.

Des chercheurs de l'université de Californie à San Diego ont découvert que tous les boîtiers KARR partagent la même clé d'authentification Bluetooth. Ils l'ont trouvée en décompilant l'application mobile officielle du système, celle-là même que les propriétaires utilisent pour piloter leur alarme depuis leur téléphone. Une fois cette clé extraite, il devient possible de fabriquer une application capable d'imiter les commandes d'un propriétaire légitime.

Ce que peut faire un attaquant à proximité

Avec un smartphone et à quelques mètres de la voiture (via Bluetooth, donc sans connexion internet ni proximité prolongée), un pirate peut verrouiller ou déverrouiller les portières, désactiver l'alarme, faire clignoter les feux, actionner le klaxon ou empêcher le moteur de démarrer si la voiture est à l'arrêt. En revanche, il ne peut pas démarrer le véhicule à distance ni en prendre le contrôle une fois en circulation : le risque porte sur l'accès et l'immobilisation, pas sur la conduite.

Le fabricant a qualifié l'attaque de complexe à mettre en œuvre et de risque limité en conditions réelles. C'est vrai sur le papier, mais la faille reste préoccupante pour une raison simple : elle est invisible. Aucune alerte ne prévient le conducteur qu'un tiers a manipulé son alarme, et le boîtier peut rester actif sur un véhicule d'occasion sans que le nouvel acheteur ne le sache.

Contenu sponsorisé

Le correctif passe entièrement par le téléphone

Acrisure a publié un correctif firmware le 20 juillet 2026, avant la divulgation publique prévue lors de conférences de sécurité. Mais ce correctif ne s'installe pas tout seul : il faut l'appliquer via l'application KARR, sur iPhone comme sur Android. C'est là que le bât blesse, puisque selon les chercheurs, une bonne partie des propriétaires n'a jamais installé cette application (le boîtier ayant été mis en place par le concessionnaire sans être activé), et n'a donc aucune raison de savoir qu'une mise à jour existe.

Si votre voiture a été achetée neuve dans ce type de réseau de concessions depuis 2017, ou si vous avez acheté un véhicule d'occasion sans connaître son historique, deux indices permettent de repérer un boîtier KARR : un autocollant "KARR" ou "SWDS" (SouthWest Dealer Services) sur la vitre côté conducteur, ou un petit bouton avec un voyant clignotant sous le tableau de bord.

Sécuriser (ou vérifier) l'appli de son alarme, pas à pas

Que votre véhicule soit concerné par KARR ou équipé d'un autre système d'alarme ou de clé numérique connecté à une application, la démarche à suivre est la même sur le fond. Voici comment procéder.

  1. Repérez si votre véhicule est équipé. Cherchez un autocollant du fabricant sur les vitres ou un boîtier discret sous le tableau de bord. En cas de doute sur un véhicule d'occasion, posez la question au vendeur ou au concessionnaire.
  2. Installez ou ouvrez l'application officielle sur votre smartphone (App Store sur iPhone, Google Play sur Android) et créez un compte à votre nom si ce n'est pas déjà fait, avec le VIN de votre véhicule.
  3. Forcez la mise à jour du firmware depuis l'application : le chemin classique passe par le menu "Paramètres" du compte, ou par le bouton "Service client" quand aucun compte n'existe encore.
  4. Activez la double authentification sur le compte lié à l'application si l'option existe, exactement comme vous le feriez pour votre messagerie ou votre compte Apple/Google.
  5. Passez en revue les appareils et utilisateurs connectés au compte : un ex-propriétaire, un ancien membre de la famille ou un garagiste peut encore disposer d'un accès actif des mois après.
  6. Révoquez tout accès partagé inutile (clé numérique prêtée, compte secondaire) directement depuis l'application, sans attendre.
  7. Vérifiez les permissions accordées à l'application sur votre téléphone (localisation, Bluetooth en arrière-plan) et limitez-les à ce qui est strictement nécessaire.
  8. Avant de revendre votre voiture, supprimez votre compte du système et retirez le véhicule de votre application. Avant de revendre ou de donner votre téléphone, déconnectez d'abord l'application de votre compte et vérifiez qu'aucune clé numérique n'y reste associée.

Cette logique dépasse largement le cas KARR : de plus en plus de voitures se pilotent en partie depuis une application, qu'il s'agisse d'une alarme après-vente ou d'une clé numérique intégrée par le constructeur. Le téléphone devient un point d'entrée vers le véhicule, avec les mêmes réflexes de sécurité à appliquer qu'à n'importe quel compte sensible.

Sur Android, ces vérifications de compte, d'appareils connectés et de verrouillage à distance suivent la même logique que celles à connaître en cas de perte du téléphone : notre guide pour localiser un smartphone Android perdu, le faire sonner ou le verrouiller à distance détaille la marche à suivre. Sur iPhone, l'équivalent se trouve dans notre fiche pour localiser, verrouiller ou effacer un iPhone à distance. Et si vous cherchez à faire le ménage dans les applications installées, nos guides gérer les applications sur Android et gérer les applications sur iPhone couvrent l'installation, les permissions et la désinstallation propre. Cette faille automobile rappelle aussi une règle plus large : une application qui donne accès à un objet physique (voiture, serrure connectée, alarme) mérite la même vigilance qu'un compte bancaire, comme le montrait déjà notre article sur l'arnaque FaceTime qui vide un compte bancaire.

Notre sélection Amazon
Coque pour Wiko
Annonce Amazon

Coque pour Wiko

Cuir PU synthétique avec sensation de la main de première qualité, doublure douce qui garde votre écran de verre loin des rayures

Spigen Ultra Hybrid Clear pour Galaxy S26
Annonce Amazon

Spigen Ultra Hybrid Clear pour Galaxy S26

Pour les utilisateurs de Samsung Galaxy S26 recherchant une protection discrète. Cette coque transparente préserve l’esthétique d’origine tout en offrant une résistance aux chocs grâce à sa technologie Air Cushion. Son design hybride allie souplesse et rigidité pour une protection optimale au quotidien.

Liens d'affiliation · en tant que Partenaire Amazon, nous percevons une commission sur les achats éligibles.