A Bluetooth-hiba, ami milliók autójában leselkedik

A Bluetooth-hiba, ami milliók autójában leselkedik
Négyszeres sebezhetőséget, PerfektBlue néven, találtak az OpenSynergy BlueSDK Bluetooth-rendszerében, amelyet számos autógyártó – köztük a Mercedes-Benz AG, a Volkswagen és a Skoda – széles körben használ. Ezek a hibák távoli kódfuttatást tesznek lehetővé, sőt, akár a járművek kritikus részeihez is hozzáférést biztosíthatnak.

Régen ismert, lassan javított problémák

Az OpenSynergy már 2024 júniusában értesült a PerfektBlue hibákról, szeptemberben pedig közzétette a javításokat partnerei számára. Ugyanakkor sok gyártó a mai napig nem telepítette a frissített firmware-t, sőt, legalább egy nagy gyártó csak a közelmúltban szerzett tudomást a kockázatokról. A BlueSDK elterjedtsége miatt nemcsak autók, hanem más iparágakban is több millió eszköz lehet érintett.

A biztonsági hibák láncolata akár egyetlen kattintással, vezeték nélküli kapcsolaton keresztül is kihasználható. Elég, ha a felhasználó párosít egy támadó eszközt autója rendszereivel – de vannak olyan márkák, ahol ehhez engedély sem szükséges. A PA Cyber Security nevű autóipari biztonsági cég kutatói 2024 májusában fedezték fel és jelentették a hibákat. Ők korábban már több mint 50 hasonló sebezhetőséget találtak járműrendszerekben.

A négy veszélyes biztonsági rés

A PerfektBlue hibái súlyosságukban eltérőek, és az infotainment rendszeren keresztül akár az autó belső rendszereihez is utat nyithatnak:

– CVE-2024-45434 (kiemelt súlyosság): Használat utáni felszabadítás az AVRCP szolgáltatásban, amely a médialejátszók Bluetooth-irányításáért felelős.
– CVE-2024-45431 (alacsony): Nem megfelelő az L2CAP csatorna azonosítójának ellenőrzése.
– CVE-2024-45433 (közepes): Nem megfelelő függvénybefejezés az RFCOMM protokollban.
– CVE-2024-45432 (közepes): Hibás paraméterátadás az RFCOMM protokollban.

Bár a részletes kihasználási módokat nem hozták nyilvánosságra, egy párosított támadó manipulálhatja a rendszert, jogosultságokat szerezhet, és továbbterjedhet az autó egyéb eszközeire.

Autós információs rendszerek: támadási kapu?

A kutatók Volkswagen ID.4, Mercedes-Benz NTG6 és Skoda Superb infotainment rendszerein igazolták, hogy a Bluetooth sebezhetőségek kihasználásával akár távoli hálózati hozzáférést (reverse shell) is szerezhetnek. Így a támadó lekérheti a GPS-koordinátákat, lehallgathatja a kocsiban zajló beszélgetést, elérheti a telefonkönyvet, és továbbléphet az autó további rendszerei felé.

A Volkswagen szóvivője szerint csak többrétegű, egyidejű feltételek – például 5-7 méteres közelség, gyújtás bekapcsolása, párosítási mód aktiválása és felhasználói jóváhagyás – teljesülése esetén lehetséges a támadás. Hangsúlyozzák: a kritikus vezérlőegységeket (kormányzás, motor, fék) egymástól elkülönítetten védik, így ezekhez e sebezhetőségen keresztül elvileg nem lehet hozzáférni.


Túl lassú reakció, nagy kockázat

A PerfektBlue főként egykattintásos távoli kódfuttatási sérülékenység, amelyet sok autóban csak felhasználói jóváhagyással lehet kihasználni, de nem minden márka kér engedélyt a párosításhoz.

A PA Cyber Security időben értesítette a nagy gyártókat, de választ nem kaptak. A Volkswagen közölte, hogy miután tudomást szereztek a hibáról, vizsgálják a javítás lehetőségét és a kockázatokat. Beismerték, hogy megfelelő feltételek esetén jogosulatlan Bluetooth-hozzáférés lehetséges. Egy negyedik autógyártónál is igazolták már a PerfektBlue jelenlétét – ott azonban nem kaptak időben értesítést az OpenSynergy-től, így a cég nevét egyelőre nem hozták nyilvánosságra; a teljes technikai részleteket 2025 novemberében, egy konferencián mutatják be.

A félig nyitott Bluetooth ajtó

Az OpenSynergy nem árulja el, mely márkák vagy modellek sérülékenyek, de együttműködik a gyártókkal a célzott megoldások kidolgozásán. A Mercedes-Benz állítása szerint minden szükséges kockázatcsökkentő lépést megtettek, és a frissítés már elérhető, beleértve a vezeték nélküli (over-the-air) frissítést is.

Miközben a felhőalapú támadások sokat fejlődtek, a támadók továbbra is gyakran egyszerű módszerekkel jutnak be: elég egy kis figyelmetlenség, és máris ott ülnek a kocsi digitális anyósülésén, sokmillió autós tudta nélkül.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy a gyártók ilyen lassan reagálnak az ilyen hibákra?
  • Mit tennél, ha tudnád, hogy az autód Bluetooth rendszere veszélyben van?
  • Szerinted mennyire etikus eltitkolni az érintett márkák listáját?



Legfrissebb posztok

szombat 09:57

Az orosz télnél is halálosabb betegségek tizedelték meg Napóleon seregét

🔫 1812-ben Napóleon hatalmas sereggel – mintegy 500 000 katonával – rohanta meg Oroszországot...

MA 14:00

Az új Xbox: teljes Windows és ingyenes multiplayer mindenki számára

A Microsoft következő Xbox konzolja teljes értékű Windows rendszert futtat, így bármikor átválthatsz a hagyományos Xbox kezelőfelületről, és elérheted a Steamet, az Epic Games Store-t, a Battle...



MA 14:00

Bemutatták a DJI Romót, az átlátszó és meglepően okos porszívót

A DJI nevét a legtöbben a drónok és a menő kameratechnika kapcsán ismerik...

MA 13:30

Az igazi barátokra nem egy buli után találunk rá

👥 Az új élethelyzetekben – legyen szó költözésről vagy munkahelyváltásról – mindenki hallja a jó tanácsot: vegyél részt programokban, barátkozz!..



MA 13:00

Az Apple az útleveleket is digitalizálja – jönnek a digitális ID-k!

Az Apple hamarosan bővíti a Wallet alkalmazást: a felhasználók nemcsak bankkártyákat és jegyeket, hanem digitális útlevelet is tárolhatnak benne...

MA 12:30

Az MI-keresők meglepő forrásokat használnak

A generatív MI-alapú keresők eredményei gyakran egészen más oldalakat emelnek ki, mint a hagyományos keresők...



MA 12:03

A techóriások százmilliárdokat költenek az MI-őrületben

A világ legnagyobb technológiai vállalatai – a Microsoft, a Meta, az Alphabet (Google), az Amazon és az Apple – ezekben a napokban jelentik be negyedéves eredményeiket, amelyek fő fókuszában most a tőkeberuházások (capex) állnak...



MA 11:59

Újabb kamu Gmail-adatszivárgás: a Google cáfol

🔑 Újabb pánikhullám söpört végig az interneten, miután hírek jelentek meg arról, hogy állítólag 183 millió Gmail-fiók adatai kerültek illetéktelen kezekbe...



MA 11:30

Megállt a várható élettartam növekedése, szertefoszlik a 100 éves álom

🙁 A 20. század első felében a gazdag országok lakói történelmi léptékben tapasztalták az élettartam növekedését: egy 1900-ban született gyermek 62 évig élhetett, míg az 1938-ban születetteknél már 80 év volt az átlag...



MA 11:01

Az MI‑gyorsítók új királya: visszatér a Snapdragon a szerverekbe?

👑 A Qualcomm ismét belép a szerverek világába, ezúttal az MI‑inferenciára optimalizált gyorsítóival és titokzatos, előre összeszerelt rackszekrényeivel...

MA 10:58

Az internet mérése és átláthatósága, ami a felszín alatt zajlik

💻 Az internet alapjaiban meghatározza mindennapjainkat, ám kevesen tudják, milyen kutatómunka zajlik a színfalak mögött azért, hogy stabilabbá, átláthatóbbá és biztonságosabbá váljon...

MA 10:49

Az MI bedarálja a Chegg-et: tömeges leépítés és visszatérő vezér

Az online oktatási platform, a Chegg drasztikus lépést jelentett be: a dolgozók 45 százalékát, vagyis 388 embert elbocsátanak...



MA 10:42

Már 25 éve működik az ISS, minden pillanat egy oldalon

A Nemzetközi Űrállomás (ISS) fennállásának 25. évfordulója alkalmából két NASA-szoftvermérnök megalkotta azt az oldalt, amely minden korábbinál részletesebben mutatja be az emberiség folyamatos jelenlétét a világűrben...



MA 10:33

Olaj helyett mesterséges intelligencia, átalakul a szaúdi gazdaság

🧑‍🪕 Az első gondolat, ami Szaúd-Arábiáról eszünkbe jut, általában az olaj és az ebből származó hatalmas vagyon...



MA 10:25

Az MI-vel készült, hamisított számlák fejtörést okoznak a cégeknek

Az MI képgeneráló eszközei mára nemcsak művészi alkotásokat vagy vicces fotókat gyártanak, hanem valósághű hamis számlákat is...



MA 10:17

Az amerikai katonákhoz is eljut a Google 3D-s videócsevegése

A Google együttműködésre lép a United Service Organizationsszel (USO), hogy a bevetésen lévő amerikai katonák eddig nem látott módon tarthassák a kapcsolatot szeretteikkel...

MA 10:09

Az új pixelszenzáció: egy egész képernyő a gombostűfejen

🔭 Elképesztő áttörés született a nanotechnológiában: német fizikusoknak sikerült olyan apró OLED-pixelt létrehozniuk, amely mindössze 300 nanométeres oldalakkal rendelkezik, vagyis akár egy teljes 1080p-s (1920×1080) kijelző is ráférne egyetlen négyzetmilliméterre...

MA 09:56

Az Apple térképein hirdetések jelenhetnek meg hamarosan

Az Apple térképszolgáltatása új korszakba léphet, mivel a vállalat tervei szerint már jövőre megjelenhetnek rajta fizetett hirdetések...



MA 09:49

Az olasz kémprogram újra támad: veszélyben a Chrome-felhasználók

Idén márciusban orosz szervezeteket – köztük médiumokat, egyetemeket, kutatóközpontokat, kormányzati hivatalokat és pénzügyi intézményeket – célzott meg egy kifinomult adathalász-támadás, amely meghívót ígért a Primakov Readings (Primakov-konferenciára) fórumra...