A Bluetooth-hiba, ami milliók autójában leselkedik

A Bluetooth-hiba, ami milliók autójában leselkedik
Négyszeres sebezhetőséget, PerfektBlue néven, találtak az OpenSynergy BlueSDK Bluetooth-rendszerében, amelyet számos autógyártó – köztük a Mercedes-Benz AG, a Volkswagen és a Skoda – széles körben használ. Ezek a hibák távoli kódfuttatást tesznek lehetővé, sőt, akár a járművek kritikus részeihez is hozzáférést biztosíthatnak.

Régen ismert, lassan javított problémák

Az OpenSynergy már 2024 júniusában értesült a PerfektBlue hibákról, szeptemberben pedig közzétette a javításokat partnerei számára. Ugyanakkor sok gyártó a mai napig nem telepítette a frissített firmware-t, sőt, legalább egy nagy gyártó csak a közelmúltban szerzett tudomást a kockázatokról. A BlueSDK elterjedtsége miatt nemcsak autók, hanem más iparágakban is több millió eszköz lehet érintett.

A biztonsági hibák láncolata akár egyetlen kattintással, vezeték nélküli kapcsolaton keresztül is kihasználható. Elég, ha a felhasználó párosít egy támadó eszközt autója rendszereivel – de vannak olyan márkák, ahol ehhez engedély sem szükséges. A PA Cyber Security nevű autóipari biztonsági cég kutatói 2024 májusában fedezték fel és jelentették a hibákat. Ők korábban már több mint 50 hasonló sebezhetőséget találtak járműrendszerekben.

A négy veszélyes biztonsági rés

A PerfektBlue hibái súlyosságukban eltérőek, és az infotainment rendszeren keresztül akár az autó belső rendszereihez is utat nyithatnak:

– CVE-2024-45434 (kiemelt súlyosság): Használat utáni felszabadítás az AVRCP szolgáltatásban, amely a médialejátszók Bluetooth-irányításáért felelős.
– CVE-2024-45431 (alacsony): Nem megfelelő az L2CAP csatorna azonosítójának ellenőrzése.
– CVE-2024-45433 (közepes): Nem megfelelő függvénybefejezés az RFCOMM protokollban.
– CVE-2024-45432 (közepes): Hibás paraméterátadás az RFCOMM protokollban.

Bár a részletes kihasználási módokat nem hozták nyilvánosságra, egy párosított támadó manipulálhatja a rendszert, jogosultságokat szerezhet, és továbbterjedhet az autó egyéb eszközeire.

Autós információs rendszerek: támadási kapu?

A kutatók Volkswagen ID.4, Mercedes-Benz NTG6 és Skoda Superb infotainment rendszerein igazolták, hogy a Bluetooth sebezhetőségek kihasználásával akár távoli hálózati hozzáférést (reverse shell) is szerezhetnek. Így a támadó lekérheti a GPS-koordinátákat, lehallgathatja a kocsiban zajló beszélgetést, elérheti a telefonkönyvet, és továbbléphet az autó további rendszerei felé.

A Volkswagen szóvivője szerint csak többrétegű, egyidejű feltételek – például 5-7 méteres közelség, gyújtás bekapcsolása, párosítási mód aktiválása és felhasználói jóváhagyás – teljesülése esetén lehetséges a támadás. Hangsúlyozzák: a kritikus vezérlőegységeket (kormányzás, motor, fék) egymástól elkülönítetten védik, így ezekhez e sebezhetőségen keresztül elvileg nem lehet hozzáférni.


Túl lassú reakció, nagy kockázat

A PerfektBlue főként egykattintásos távoli kódfuttatási sérülékenység, amelyet sok autóban csak felhasználói jóváhagyással lehet kihasználni, de nem minden márka kér engedélyt a párosításhoz.

A PA Cyber Security időben értesítette a nagy gyártókat, de választ nem kaptak. A Volkswagen közölte, hogy miután tudomást szereztek a hibáról, vizsgálják a javítás lehetőségét és a kockázatokat. Beismerték, hogy megfelelő feltételek esetén jogosulatlan Bluetooth-hozzáférés lehetséges. Egy negyedik autógyártónál is igazolták már a PerfektBlue jelenlétét – ott azonban nem kaptak időben értesítést az OpenSynergy-től, így a cég nevét egyelőre nem hozták nyilvánosságra; a teljes technikai részleteket 2025 novemberében, egy konferencián mutatják be.

A félig nyitott Bluetooth ajtó

Az OpenSynergy nem árulja el, mely márkák vagy modellek sérülékenyek, de együttműködik a gyártókkal a célzott megoldások kidolgozásán. A Mercedes-Benz állítása szerint minden szükséges kockázatcsökkentő lépést megtettek, és a frissítés már elérhető, beleértve a vezeték nélküli (over-the-air) frissítést is.

Miközben a felhőalapú támadások sokat fejlődtek, a támadók továbbra is gyakran egyszerű módszerekkel jutnak be: elég egy kis figyelmetlenség, és máris ott ülnek a kocsi digitális anyósülésén, sokmillió autós tudta nélkül.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy a gyártók ilyen lassan reagálnak az ilyen hibákra?
  • Mit tennél, ha tudnád, hogy az autód Bluetooth rendszere veszélyben van?
  • Szerinted mennyire etikus eltitkolni az érintett márkák listáját?


Legfrissebb posztok

MA 07:57

Nem csúszik az Oracle százbillió dolláros MI-felhőüzlete

A tőzsdei pletykák és aggodalmak ellenére az Oracle ragaszkodik hozzá, hogy az OpenAI-jal kötött, körülbelül 110 billió forintos (300 milliárd USD) felhőmegállapodás továbbra is menetrend szerint halad...

MA 07:51

Az új SoundCloud-botrány: milliók adatai veszélyben, tiltólistán a VPN

A SoundCloud napok óta tartó leállásait és VPN-problémáit egy komoly biztonsági incidens okozta...

MA 07:44

A botok vették át a netet, a Google még rátesz egy lapáttal

Az internethasználat robbanásszerűen nőtt 2025-ben: a forgalom világszerte 19 százalékkal emelkedett egy év alatt...

MA 07:36

A Google búcsút int a dark web-jelentésnek – mi lesz veled?

A Google 2026 januárjában megszünteti a dark web-jelentés szolgáltatását, amely eddig figyelmeztette a felhasználókat, ha e-mail-címük vagy más személyes adatuk megjelent a dark weben...

MA 07:29

Az LG titokban Copilotot telepített a tévékre

👀 Néhány LG okostévé-tulajdonos az elmúlt napokban észrevette, hogy egy Microsoft Copilot nevű alkalmazás bukkant fel a készülékükön – és sehogy sem tudják eltávolítani...

MA 07:22

Az F-150 Lightning parkolópályára kerül, a Ford az akkukban hisz

🚗 Ford leállította az F-150 Lightning gyártását, és helyette ismét a benzin- és hibrid meghajtású pickupokat helyezte előtérbe...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Resting Heart Rate Tracker (iPhone/iPad)A nyugalmi pulzusszám az egyik legfontosabb jelzője szívünk és érrendszerünk állapotának...

MA 07:10

Az új Jolla: végre kitörhetünk az iOS–Android unalomból

Egy lényeges szempont, hogy az okostelefon-kínálatban ritka az igazi változatosság: az Apple és a Google rendszerei uralják a piacot...

MA 07:02

Az univerzum harminc elmélete bukott meg egy teleszkóp utolsó adataival

2022-ben végleg elbúcsúzott az Atacama Cosmology Telescope (ACT), amely 15 éven át vizsgálta a világegyetem titkait a chilei hegyekben...

MA 06:57

Az LG Micro RGB tévéje forradalmi áttörést ígér

Az LG a 2026-os CES kiállításon, januárban mutatja be első Micro RGB televízióját...

MA 06:50

A JPMorgan saját kriptoalapot indít – új korszak kezdődik

A JPMorgan Chase újabb nagybankként veti bele magát a blokklánc-alapú pénzügyi megoldásokba, és most a hagyományos befektetési alapok világában hoz innovációt...

MA 06:43

A rejtett dimenziók leleplezhetik a tömeg titokzatos eredetét

🔍 A téridő geometriája sokkal fontosabb szerepet játszhat a fizikában, mint eddig gondoltuk...

MA 06:38

Az új Pokémon DLC-ért kár a bitekért is

🙁 Pokémon Legends: Z-A legújabb kiegészítője, a Mega Dimension, nagy elvárásokat teremtett, de elképzelhető, hogy csak tovább fokozza az alapjáték problémáit...

MA 06:29

Az oltott kismamák babái kapják a legjobb védelmet

👶 Egy új kanadai kutatás közel 20 000 várandós nő adatai alapján arra jutott, hogy a terhesség alatti COVID elleni oltás 60 százalékkal csökkenti a súlyos megbetegedés kockázatát, és körülbelül 30 százalékkal a koraszülését...

MA 06:22

Az Apple TV Androidon újra támogatja a Google Castot

🎥 Az Apple TV alkalmazás Androidon mostantól támogatja a Google Cast funkciót, ami különösen jó hír, hiszen a Netflix néhány hete csendben eltávolította ezt a lehetőséget a saját alkalmazásából...

MA 06:15

A Google leállítja az ingyenes sötét web figyelését

🚫 A Google 2026 elején megszünteti ingyenes sötét webes figyelő szolgáltatását, így már nem fog jelentéseket küldeni arról, ha személyes adatok – például a neved, e-mail-címed vagy telefonszámod – felbukkannak az internet legsötétebb zugaiban...

MA 06:08

A bányászrészvények bezuhantak: Kína újra lecsapott a bitcoinra

A bitcoin ára hétfő reggel hirtelen 89 474 dollárról 87 025 dollárra (kb...

MA 06:05

Történelmi események a mai napon (December 16.)

Rendhagyó nap a történelemben: a Boston Tea Party fordulópontja, a Tang-kori An Lushan-felkelés, valamint a brit Bill of Rights mind ezen a dátumon hagyott mély nyomot 📜...

MA 06:02

A kínai riválisok bedarálták az iRobotot: csőd, majd felvásárlás

Az okos porszívók gyártójaként ismert iRobot hivatalosan is csődöt jelentett be, miután évekig nem tudott versenyezni az olcsóbb kínai gyártókkal...