A Bluetooth-hiba, ami milliók autójában leselkedik

A Bluetooth-hiba, ami milliók autójában leselkedik
Négyszeres sebezhetőséget, PerfektBlue néven, találtak az OpenSynergy BlueSDK Bluetooth-rendszerében, amelyet számos autógyártó – köztük a Mercedes-Benz AG, a Volkswagen és a Skoda – széles körben használ. Ezek a hibák távoli kódfuttatást tesznek lehetővé, sőt, akár a járművek kritikus részeihez is hozzáférést biztosíthatnak.

Régen ismert, lassan javított problémák

Az OpenSynergy már 2024 júniusában értesült a PerfektBlue hibákról, szeptemberben pedig közzétette a javításokat partnerei számára. Ugyanakkor sok gyártó a mai napig nem telepítette a frissített firmware-t, sőt, legalább egy nagy gyártó csak a közelmúltban szerzett tudomást a kockázatokról. A BlueSDK elterjedtsége miatt nemcsak autók, hanem más iparágakban is több millió eszköz lehet érintett.

A biztonsági hibák láncolata akár egyetlen kattintással, vezeték nélküli kapcsolaton keresztül is kihasználható. Elég, ha a felhasználó párosít egy támadó eszközt autója rendszereivel – de vannak olyan márkák, ahol ehhez engedély sem szükséges. A PA Cyber Security nevű autóipari biztonsági cég kutatói 2024 májusában fedezték fel és jelentették a hibákat. Ők korábban már több mint 50 hasonló sebezhetőséget találtak járműrendszerekben.

A négy veszélyes biztonsági rés

A PerfektBlue hibái súlyosságukban eltérőek, és az infotainment rendszeren keresztül akár az autó belső rendszereihez is utat nyithatnak:

– CVE-2024-45434 (kiemelt súlyosság): Használat utáni felszabadítás az AVRCP szolgáltatásban, amely a médialejátszók Bluetooth-irányításáért felelős.
– CVE-2024-45431 (alacsony): Nem megfelelő az L2CAP csatorna azonosítójának ellenőrzése.
– CVE-2024-45433 (közepes): Nem megfelelő függvénybefejezés az RFCOMM protokollban.
– CVE-2024-45432 (közepes): Hibás paraméterátadás az RFCOMM protokollban.

Bár a részletes kihasználási módokat nem hozták nyilvánosságra, egy párosított támadó manipulálhatja a rendszert, jogosultságokat szerezhet, és továbbterjedhet az autó egyéb eszközeire.

Autós információs rendszerek: támadási kapu?

A kutatók Volkswagen ID.4, Mercedes-Benz NTG6 és Skoda Superb infotainment rendszerein igazolták, hogy a Bluetooth sebezhetőségek kihasználásával akár távoli hálózati hozzáférést (reverse shell) is szerezhetnek. Így a támadó lekérheti a GPS-koordinátákat, lehallgathatja a kocsiban zajló beszélgetést, elérheti a telefonkönyvet, és továbbléphet az autó további rendszerei felé.

A Volkswagen szóvivője szerint csak többrétegű, egyidejű feltételek – például 5-7 méteres közelség, gyújtás bekapcsolása, párosítási mód aktiválása és felhasználói jóváhagyás – teljesülése esetén lehetséges a támadás. Hangsúlyozzák: a kritikus vezérlőegységeket (kormányzás, motor, fék) egymástól elkülönítetten védik, így ezekhez e sebezhetőségen keresztül elvileg nem lehet hozzáférni.


Túl lassú reakció, nagy kockázat

A PerfektBlue főként egykattintásos távoli kódfuttatási sérülékenység, amelyet sok autóban csak felhasználói jóváhagyással lehet kihasználni, de nem minden márka kér engedélyt a párosításhoz.

A PA Cyber Security időben értesítette a nagy gyártókat, de választ nem kaptak. A Volkswagen közölte, hogy miután tudomást szereztek a hibáról, vizsgálják a javítás lehetőségét és a kockázatokat. Beismerték, hogy megfelelő feltételek esetén jogosulatlan Bluetooth-hozzáférés lehetséges. Egy negyedik autógyártónál is igazolták már a PerfektBlue jelenlétét – ott azonban nem kaptak időben értesítést az OpenSynergy-től, így a cég nevét egyelőre nem hozták nyilvánosságra; a teljes technikai részleteket 2025 novemberében, egy konferencián mutatják be.

A félig nyitott Bluetooth ajtó

Az OpenSynergy nem árulja el, mely márkák vagy modellek sérülékenyek, de együttműködik a gyártókkal a célzott megoldások kidolgozásán. A Mercedes-Benz állítása szerint minden szükséges kockázatcsökkentő lépést megtettek, és a frissítés már elérhető, beleértve a vezeték nélküli (over-the-air) frissítést is.

Miközben a felhőalapú támadások sokat fejlődtek, a támadók továbbra is gyakran egyszerű módszerekkel jutnak be: elég egy kis figyelmetlenség, és máris ott ülnek a kocsi digitális anyósülésén, sokmillió autós tudta nélkül.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy a gyártók ilyen lassan reagálnak az ilyen hibákra?
  • Mit tennél, ha tudnád, hogy az autód Bluetooth rendszere veszélyben van?
  • Szerinted mennyire etikus eltitkolni az érintett márkák listáját?



Legfrissebb posztok

Az iPhone 17-re mindenki ezt várja: három újdonság, aminek jönnie kellene

MA 13:01

Az iPhone 17-re mindenki ezt várja: három újdonság, aminek jönnie kellene

Az iPhone 17 bemutatója már a küszöbön áll, de néhány fontos újítást még mindig sokan hiányolnak az Apple telefonokból – ráadásul olyanokat, amelyeket az olcsóbb androidos mobilok már...

Lehúzza a rolót az MI, aggódnak a nagy tech cégek

MA 12:51

Lehúzza a rolót az MI, aggódnak a nagy tech cégek

🚧 Az elmúlt években az MI körül három fő véleménycsoport alakult ki a társadalomban: vannak, akik világmegváltó áttörésként ünneplik, mások a civilizáció végét vizionálják, míg a harmadik tábor egyszerű,...

Kína titokzatos műholdhálózata, több ez egyszerű Starlink-másolatnál

MA 12:29

Kína titokzatos műholdhálózata, több ez egyszerű Starlink-másolatnál

🚀 A kínai Guowang műholdhálózat mára jelentős kihívója lett az amerikai Starlink rendszernek, de valójában sokkal többről van szó, mint egy egyszerű másolatról. Miközben a világ a SpaceX üzleti...

A dinoszauruszevő óriáskrokodil, akit egy egyiptomi istenről neveztek el

MA 12:01

A dinoszauruszevő óriáskrokodil, akit egy egyiptomi istenről neveztek el

🚧 Egy 70 millió éves, dinoszauruszokra vadászó óriáskrokodil maradványait fedezték fel Argentína déli részén, Patagóniában. A Kostensuchus atrox névre keresztelt, 3,5 méter hosszú és 250 kilós ragadozó a kréta...

Az orosz hírszerzés elavult Cisco-hibával szipkáz adatokat

MA 11:51

Az orosz hírszerzés elavult Cisco-hibával szipkáz adatokat

💡 Az FBI és biztonsági kutatók szerint az orosz hírszerzés egy hét éve ismert, de még mindig nem javított Cisco biztonsági hibát használ ki, hogy amerikai kritikus infrastruktúrák hálózataiban...

Lehet az MI a hiphop új aranykora?

MA 11:25

Lehet az MI a hiphop új aranykora?

🤩 A Black Eyed Peas alapítója, will.i.am nem tart az MI-től, sőt, a zeneipar új forradalmát látja benne. A kilencszeres Grammy-díjas énekes több mint 130 dalt szerzett, és folyamatosan...

Az antarktiszi élővilág megmentése nem tűr halasztást

MA 11:01

Az antarktiszi élővilág megmentése nem tűr halasztást

Az Antarktisz élővilágát még mindig csak felületesen ismerjük, pedig az ott élő egyedi fajok és ökoszisztémák megőrzése világszinten is elengedhetetlen. A klímaváltozás és az emberi tevékenység egyre inkább...

Az MI-s böngészők átverhetők – vigyázz a netbankoddal!

MA 10:53

Az MI-s böngészők átverhetők – vigyázz a netbankoddal!

A legújabb MI-alapú böngészők, mint például a Perplexity Comet, önállóan képesek böngészni, vásárolni, e-mailezni, jegyet foglalni vagy akár online ügyeket intézni. Bár egyelőre főleg techfanatikusok használják ezeket a...

Egy új hurrikánskála segíthet megmenteni életeket

MA 10:40

Egy új hurrikánskála segíthet megmenteni életeket

🌀 A jelenlegi Saffir–Simpson-féle hurrikánskála (SSHWS) kizárólag a szélsebesség alapján sorolja be a viharokat, figyelmen kívül hagyva a legsúlyosabb halált okozó tényezőket: a viharhullámot, vagyis a part menti megemelkedett...