A Bluetooth-hiba, ami milliók autójában leselkedik

A Bluetooth-hiba, ami milliók autójában leselkedik
Négyszeres sebezhetőséget, PerfektBlue néven, találtak az OpenSynergy BlueSDK Bluetooth-rendszerében, amelyet számos autógyártó – köztük a Mercedes-Benz AG, a Volkswagen és a Skoda – széles körben használ. Ezek a hibák távoli kódfuttatást tesznek lehetővé, sőt, akár a járművek kritikus részeihez is hozzáférést biztosíthatnak.

Régen ismert, lassan javított problémák

Az OpenSynergy már 2024 júniusában értesült a PerfektBlue hibákról, szeptemberben pedig közzétette a javításokat partnerei számára. Ugyanakkor sok gyártó a mai napig nem telepítette a frissített firmware-t, sőt, legalább egy nagy gyártó csak a közelmúltban szerzett tudomást a kockázatokról. A BlueSDK elterjedtsége miatt nemcsak autók, hanem más iparágakban is több millió eszköz lehet érintett.

A biztonsági hibák láncolata akár egyetlen kattintással, vezeték nélküli kapcsolaton keresztül is kihasználható. Elég, ha a felhasználó párosít egy támadó eszközt autója rendszereivel – de vannak olyan márkák, ahol ehhez engedély sem szükséges. A PA Cyber Security nevű autóipari biztonsági cég kutatói 2024 májusában fedezték fel és jelentették a hibákat. Ők korábban már több mint 50 hasonló sebezhetőséget találtak járműrendszerekben.

A négy veszélyes biztonsági rés

A PerfektBlue hibái súlyosságukban eltérőek, és az infotainment rendszeren keresztül akár az autó belső rendszereihez is utat nyithatnak:

– CVE-2024-45434 (kiemelt súlyosság): Használat utáni felszabadítás az AVRCP szolgáltatásban, amely a médialejátszók Bluetooth-irányításáért felelős.
– CVE-2024-45431 (alacsony): Nem megfelelő az L2CAP csatorna azonosítójának ellenőrzése.
– CVE-2024-45433 (közepes): Nem megfelelő függvénybefejezés az RFCOMM protokollban.
– CVE-2024-45432 (közepes): Hibás paraméterátadás az RFCOMM protokollban.

Bár a részletes kihasználási módokat nem hozták nyilvánosságra, egy párosított támadó manipulálhatja a rendszert, jogosultságokat szerezhet, és továbbterjedhet az autó egyéb eszközeire.

Autós információs rendszerek: támadási kapu?

A kutatók Volkswagen ID.4, Mercedes-Benz NTG6 és Skoda Superb infotainment rendszerein igazolták, hogy a Bluetooth sebezhetőségek kihasználásával akár távoli hálózati hozzáférést (reverse shell) is szerezhetnek. Így a támadó lekérheti a GPS-koordinátákat, lehallgathatja a kocsiban zajló beszélgetést, elérheti a telefonkönyvet, és továbbléphet az autó további rendszerei felé.

A Volkswagen szóvivője szerint csak többrétegű, egyidejű feltételek – például 5-7 méteres közelség, gyújtás bekapcsolása, párosítási mód aktiválása és felhasználói jóváhagyás – teljesülése esetén lehetséges a támadás. Hangsúlyozzák: a kritikus vezérlőegységeket (kormányzás, motor, fék) egymástól elkülönítetten védik, így ezekhez e sebezhetőségen keresztül elvileg nem lehet hozzáférni.


Túl lassú reakció, nagy kockázat

A PerfektBlue főként egykattintásos távoli kódfuttatási sérülékenység, amelyet sok autóban csak felhasználói jóváhagyással lehet kihasználni, de nem minden márka kér engedélyt a párosításhoz.

A PA Cyber Security időben értesítette a nagy gyártókat, de választ nem kaptak. A Volkswagen közölte, hogy miután tudomást szereztek a hibáról, vizsgálják a javítás lehetőségét és a kockázatokat. Beismerték, hogy megfelelő feltételek esetén jogosulatlan Bluetooth-hozzáférés lehetséges. Egy negyedik autógyártónál is igazolták már a PerfektBlue jelenlétét – ott azonban nem kaptak időben értesítést az OpenSynergy-től, így a cég nevét egyelőre nem hozták nyilvánosságra; a teljes technikai részleteket 2025 novemberében, egy konferencián mutatják be.

A félig nyitott Bluetooth ajtó

Az OpenSynergy nem árulja el, mely márkák vagy modellek sérülékenyek, de együttműködik a gyártókkal a célzott megoldások kidolgozásán. A Mercedes-Benz állítása szerint minden szükséges kockázatcsökkentő lépést megtettek, és a frissítés már elérhető, beleértve a vezeték nélküli (over-the-air) frissítést is.

Miközben a felhőalapú támadások sokat fejlődtek, a támadók továbbra is gyakran egyszerű módszerekkel jutnak be: elég egy kis figyelmetlenség, és máris ott ülnek a kocsi digitális anyósülésén, sokmillió autós tudta nélkül.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy a gyártók ilyen lassan reagálnak az ilyen hibákra?
  • Mit tennél, ha tudnád, hogy az autód Bluetooth rendszere veszélyben van?
  • Szerinted mennyire etikus eltitkolni az érintett márkák listáját?



Legfrissebb posztok

Öt megdöbbentő tudományos tévedés, amiről nehéz elhinni hogy igaz

MA 09:40

Öt megdöbbentő tudományos tévedés, amiről nehéz elhinni hogy igaz

180 év váratlan fordulatai a tudományban Idén 180. születésnapját ünnepli a Scientific American, ami remek alkalom arra, hogy visszatekintsünk a tudomány történetének legnagyobb meglepetéseire, amikor a világ legfényesebb...

Amikor a mesterséges intelligencia zenészeknek adja ki magát, retteg a szakma

MA 09:27

Amikor a mesterséges intelligencia zenészeknek adja ki magát, retteg a szakma

Az utóbbi időben robbanásszerűen nőtt a mesterséges intelligencia által generált zenék száma, ám ez nem feltétlenül jelent pozitív változást. Míg sok zenész örül az MI kínálta kreatív lehetőségeknek,...

APPok, Amik Ingyenesek MA, 8/31
APP

MA 09:12

APPok, Amik Ingyenesek MA, 8/31

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     SSH Client Pro – Stats & Shell (iPhone/iPad)Az SSH Client Pro – Stats & Shell egy...

Az MI-ipar végzetét hozhatja az írók történelmi győzelme?

MA 09:01

Az MI-ipar végzetét hozhatja az írók történelmi győzelme?

✍ Hatalmas jelentőségű megállapodás közelébe jutott az amerikai Anthropic MI-cég és több millió író: rekordméretű szerzői jogi per végén peren kívüli egyezség születhet, ami nagy port kavarhat az egész...

Jönnek-mennek az MI-sztárok, káosz a Meta vezetőségében

MA 08:54

Jönnek-mennek az MI-sztárok, káosz a Meta vezetőségében

Mark Zuckerberg nagyszabású MI-forradalma nehezen indul: alig hogy elhelyezkedtek a vállalatnál a frissen igazolt MI-vezetők, többen máris távoztak vagy fontolgatják a kilépést. Jelentőséggel bír, hogy mindeközben a Meta...

Szó szerint kidobják a hulladékot a sejtek, így gyógyítják magukat

MA 08:28

Szó szerint kidobják a hulladékot a sejtek, így gyógyítják magukat

🗑 A szervezet sejtjei különleges túlélési és megújulási képességekkel rendelkeznek, amikor sérülés éri őket. Ha károsodnak, régóta működő mechanizmusaik sokszor hátráltatják őket abban, hogy gyorsan regenerálódjanak. Amerikai kutatók most...

Az új Windows 11 frissítés közeleg: mire számíthatunk?

MA 08:14

Az új Windows 11 frissítés közeleg: mire számíthatunk?

A Windows 11 ötödik nagy frissítése, a 25H2 verzió, elérte utolsó ellenőrzési pontját, így hamarosan a nagyközönség számára is letölthető lesz. A végső előtti Release Preview csatornában már...

Az Auchan ügyfelei tömegesen estek áldozatul adatlopásnak

MA 08:00

Az Auchan ügyfelei tömegesen estek áldozatul adatlopásnak

🔐 A francia Auchan áruházlánc több százezer vásárlójának érzékeny adatai kerültek illetéktelen kezekbe egy kibertámadás miatt. A hackerek hozzáfértek a törzsvásárlói számlákhoz kapcsolódó személyes információkhoz: kiszivárgott a teljes név,...

Az MI-ellenállók napjai meg vannak számlálva a Coinbase-nél

MA 07:53

Az MI-ellenállók napjai meg vannak számlálva a Coinbase-nél

Nem könnyű ma olyan programozót találni, aki ne használna valamilyen MI-alapú kódíró segédet – különösen, amikor ismétlődő, unalmas feladatokat kell elvégezni. A Coinbase kriptotőzsde minden mérnöknél előfizetett a...