A Bluetooth-hiba, ami milliók autójában leselkedik

A Bluetooth-hiba, ami milliók autójában leselkedik
Négyszeres sebezhetőséget, PerfektBlue néven, találtak az OpenSynergy BlueSDK Bluetooth-rendszerében, amelyet számos autógyártó – köztük a Mercedes-Benz AG, a Volkswagen és a Skoda – széles körben használ. Ezek a hibák távoli kódfuttatást tesznek lehetővé, sőt, akár a járművek kritikus részeihez is hozzáférést biztosíthatnak.

Régen ismert, lassan javított problémák

Az OpenSynergy már 2024 júniusában értesült a PerfektBlue hibákról, szeptemberben pedig közzétette a javításokat partnerei számára. Ugyanakkor sok gyártó a mai napig nem telepítette a frissített firmware-t, sőt, legalább egy nagy gyártó csak a közelmúltban szerzett tudomást a kockázatokról. A BlueSDK elterjedtsége miatt nemcsak autók, hanem más iparágakban is több millió eszköz lehet érintett.

A biztonsági hibák láncolata akár egyetlen kattintással, vezeték nélküli kapcsolaton keresztül is kihasználható. Elég, ha a felhasználó párosít egy támadó eszközt autója rendszereivel – de vannak olyan márkák, ahol ehhez engedély sem szükséges. A PA Cyber Security nevű autóipari biztonsági cég kutatói 2024 májusában fedezték fel és jelentették a hibákat. Ők korábban már több mint 50 hasonló sebezhetőséget találtak járműrendszerekben.

A négy veszélyes biztonsági rés

A PerfektBlue hibái súlyosságukban eltérőek, és az infotainment rendszeren keresztül akár az autó belső rendszereihez is utat nyithatnak:

– CVE-2024-45434 (kiemelt súlyosság): Használat utáni felszabadítás az AVRCP szolgáltatásban, amely a médialejátszók Bluetooth-irányításáért felelős.
– CVE-2024-45431 (alacsony): Nem megfelelő az L2CAP csatorna azonosítójának ellenőrzése.
– CVE-2024-45433 (közepes): Nem megfelelő függvénybefejezés az RFCOMM protokollban.
– CVE-2024-45432 (közepes): Hibás paraméterátadás az RFCOMM protokollban.

Bár a részletes kihasználási módokat nem hozták nyilvánosságra, egy párosított támadó manipulálhatja a rendszert, jogosultságokat szerezhet, és továbbterjedhet az autó egyéb eszközeire.

Autós információs rendszerek: támadási kapu?

A kutatók Volkswagen ID.4, Mercedes-Benz NTG6 és Skoda Superb infotainment rendszerein igazolták, hogy a Bluetooth sebezhetőségek kihasználásával akár távoli hálózati hozzáférést (reverse shell) is szerezhetnek. Így a támadó lekérheti a GPS-koordinátákat, lehallgathatja a kocsiban zajló beszélgetést, elérheti a telefonkönyvet, és továbbléphet az autó további rendszerei felé.

A Volkswagen szóvivője szerint csak többrétegű, egyidejű feltételek – például 5-7 méteres közelség, gyújtás bekapcsolása, párosítási mód aktiválása és felhasználói jóváhagyás – teljesülése esetén lehetséges a támadás. Hangsúlyozzák: a kritikus vezérlőegységeket (kormányzás, motor, fék) egymástól elkülönítetten védik, így ezekhez e sebezhetőségen keresztül elvileg nem lehet hozzáférni.


Túl lassú reakció, nagy kockázat

A PerfektBlue főként egykattintásos távoli kódfuttatási sérülékenység, amelyet sok autóban csak felhasználói jóváhagyással lehet kihasználni, de nem minden márka kér engedélyt a párosításhoz.

A PA Cyber Security időben értesítette a nagy gyártókat, de választ nem kaptak. A Volkswagen közölte, hogy miután tudomást szereztek a hibáról, vizsgálják a javítás lehetőségét és a kockázatokat. Beismerték, hogy megfelelő feltételek esetén jogosulatlan Bluetooth-hozzáférés lehetséges. Egy negyedik autógyártónál is igazolták már a PerfektBlue jelenlétét – ott azonban nem kaptak időben értesítést az OpenSynergy-től, így a cég nevét egyelőre nem hozták nyilvánosságra; a teljes technikai részleteket 2025 novemberében, egy konferencián mutatják be.

A félig nyitott Bluetooth ajtó

Az OpenSynergy nem árulja el, mely márkák vagy modellek sérülékenyek, de együttműködik a gyártókkal a célzott megoldások kidolgozásán. A Mercedes-Benz állítása szerint minden szükséges kockázatcsökkentő lépést megtettek, és a frissítés már elérhető, beleértve a vezeték nélküli (over-the-air) frissítést is.

Miközben a felhőalapú támadások sokat fejlődtek, a támadók továbbra is gyakran egyszerű módszerekkel jutnak be: elég egy kis figyelmetlenség, és máris ott ülnek a kocsi digitális anyósülésén, sokmillió autós tudta nélkül.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy a gyártók ilyen lassan reagálnak az ilyen hibákra?
  • Mit tennél, ha tudnád, hogy az autód Bluetooth rendszere veszélyben van?
  • Szerinted mennyire etikus eltitkolni az érintett márkák listáját?



Legfrissebb posztok

szombat 09:57

Az orosz télnél is halálosabb betegségek tizedelték meg Napóleon seregét

🔫 1812-ben Napóleon hatalmas sereggel – mintegy 500 000 katonával – rohanta meg Oroszországot...



hétfő 22:59

Az ipari nyereségek meglepő megugrása Kínában

Szeptemberben a kínai ipari vállalatok nyeresége közel két éve nem látott ütemben, 21,6%-kal nőtt, részben a pekingi árháborúk visszaszorítását célzó intézkedések hatására...



hétfő 22:31

Az USA és Kína közeledik a megállapodáshoz, de mi lesz a TikTokkal

Donald Trump azon dolgozik, hogy erősítse tárgyalási pozícióját Kínával szemben, miközben egy sor kereskedelmi és ásványi anyagokra vonatkozó egyezményt írt alá Malajzia, Kambodzsa, Thaiföld és Vietnam vezetőivel...

hétfő 22:01

Ősi vírusok segíthetnek a baktériumok legyőzésében

💀 Évmilliárdok óta tart a harc a baktériumok és a vírusok között...

hétfő 21:59

Az illatos gomba miatt új ellenséget kaptak a szúnyogok

🍄 A világ számos pontján évről évre százezrek halnak meg a szúnyogok által terjesztett betegségekben, miközben az ismert irtószerek hatékonysága egyre csökken...



hétfő 21:30

Az AirTag négyes csomag most meglepően olcsó

Az Apple kütyüi ritkán kerülnek leárazásra, de most kivételes lehetőség kínálkozik, hiszen a népszerű AirTag Bluetooth-nyomkövető négyes csomagja 65 000 forintért szerezhető be, ami jelentős, 34 százalékos árengedményt jelent...



hétfő 21:00

Az OpenAI-ba öntött milliárdok is eltűnnek a Microsoftnál

💸 A Microsoft óriási összegeket fektetett az OpenAI-ba, mégis szinte semmit sem lehet tudni arról, pontosan hogyan használják fel ezeket a forrásokat, illetve milyen eredmények születnek belőlük...

hétfő 20:59

Az utolsó esély: a prémium Garmin Enduro 2 most rekordáron

Aki igazán fejlett, strapabíró okosórára vágyik, de nem akar vagyont költeni, annak most itt a nagy lehetőség: a Garmin Enduro 2 soha nem volt ennyire elérhető áron...

hétfő 20:32

Az utolsó európai vonat, amely átkel a tengeren

🚈 A Milánó és Szicília közötti legendás hálókocsi nemcsak egyedülálló, hanem veszélyben is van: egy gigantikus hídterv fenyegeti a történelmi komp–vonat-átkelést, amely ma már az utolsó ilyen élmény Európában...

hétfő 19:59

Az MI visszaadja a James Webb távcső élességét

Két sydney-i PhD-hallgató földi munkával oldotta meg a világ legerősebb űrtávcsövének egyik legnagyobb problémáját...



hétfő 19:00

Kanada lazíthat a kínai elektromos autók behozatalán

🏎 Kína mára letarolta az elektromosautó-gyártás piacát, mégsem lehet gyakran találkozni kínai elektromos autókkal Észak-Amerikában...



hétfő 18:30

Az ifjú csillagok tombolása feltárja a Nap múltját

💫 A Nap folyamatosan hatalmas plazmatömegeket lök ki az űrbe, ezeket koronakidobódásnak (CME) nevezik...

hétfő 18:01

Az ENSZ kibertörvénye: több az aggódó, mint az ünneplő

🕵 A világ első, kifejezetten a kibertámadások elleni ENSZ-egyezményét 72 ország írta alá ünnepélyes keretek között, miközben a bírálatok sem maradtak el...

hétfő 17:58

Az MI-gyárak: új forradalom vagy csak marketinghype?

Az MI-forradalom közepette egymás után jelennek meg az óriási adatközpontok, amelyeket egyre gyakrabban neveznek MI-gyáraknak...



hétfő 17:02

Botrány a Microsoftnál, átverve érzik magukat a M365-előfizetők

🙁 Az ausztrál Verseny- és Fogyasztóvédelmi Bizottság (ACCC) jogi lépéseket tett a Microsoft ellen azzal a váddal, hogy a vállalat félrevezette a Microsoft 365 felhasználókat a Copilot előfizetési lehetőségeivel kapcsolatban...

hétfő 16:30

Az újabb Pixel 10-frissítések végre javítják a grafikus hibákat

A Pixel 10 széria grafikus teljesítménye már a megjelenése óta sokakban kérdéseket vetett fel...



hétfő 16:02

Az új Redmi telefon már külön mélynyomóval érkezik, végre fontos lett a hangminőség

🔊 A Xiaomi almárkája, a Redmi bejelentette a K90 Pro Maxot, egy olyan középkategóriás okostelefont, amely szakít az unalmas szabályokkal: a készülékben dedikált mélynyomó kapott helyet, ráadásul hardver terén is brutális az erő...



hétfő 15:59

Az Apple Maps már hirdetésekkel bombázza a felhasználókat

💥 Egészen mostanáig az Apple Maps azok egyik utolsó menedékének számított, akik online térképhasználat közben nem akartak reklámokba botlani...

hétfő 15:29

Az amerikai állam keresztbe tett az önvezető kamionoknak

Az önvezető teherautók fejlődését egy kevéssé ismert szövetségi szabály akadályozza az USA-ban...