Следите за новостями по этой теме!
Подписаться на «Раритет на колесах / Интересные автомобили»Исследователи безопасности выявили четыре опасные уязвимости в стеке BlueSDK Bluetooth. Эта программная основа используется в разных отраслях, в том числе крупнейшими автопроизводителями — Mercedes, Volkswagen и Skoda. Теоретически, злоумышленник может соединиться с мультимедийной системой автомобиля, чтобы прослушивать разговоры, получать доступ к контактам и отслеживать координаты GPS. К счастью, реализовать такую атаку не просто — но давайте по порядку.
Ошибки обнаружила компания PCA Cyber Security, им присвоены коды CVE-2024-45434, CVE-2024-45431, CVE-2024-45433 и CVE-2024-45432. Степень их опасности — от низкой до высокой, они затрагивают разные компоненты стека. Все четыре дыры получили неофициальное название "PerfektBlue". Для атаки хакеру зачастую нужен всего лишь клик владельца машины — согласие на сопряжение Bluetooth-устройства с автомобилем. Впрочем, у ряда моделей этот процесс идет автоматически, и пользователь ничего не подтверждает.
PCA Cyber Security сообщила о своих находках компании OpenSynergy, которая поддерживает BlueSDK, в июне 2024 года. Исправление было выпущено в сентябре этого же года. Однако прошивку должны применить автопроизводители — и, судя по всему, пока этого никто не сделал.
Из всех автогигантов только Volkswagen официально начал изучать проблему. Компания опубликовала список условий, при которых возможно использование бага:
Volkswagen этим намекает: мол, шанс подвергнуться такой атаке минимален. Но забывать о рисках не стоит: исправления еще не установлены, и насколько автопроизводители вообще планируют устранять брешь — пока неизвестно.
В новостях снова тревожные вести для любителей дорогих иномарок. Исследователи нашли в BlueSDK — Bluetooth-стеке, который стоит в системах Mercedes, Volkswagen, Skoda — сразу четыре уязвимости. Хакеры, пользуясь этими брешьми, потенциально могут залезть к вам в радио, послушать, что обсуждаете, стянуть телефонные номера, узнать, где вы катались. Впрочем, пока нет оснований бежать за фольгой: чтобы атаковать, нужно находиться прямо рядом с машиной, держать всё подключенным, да и водитель чаще должен сам согласиться на подключение. Скучно? Как бы не так: не все машины спрашивают разрешение, а исправления производители пока не внедрили — апдейт есть, а до вас он ещё не доехал. Volkswagen бодро репортует, что риск мизерный – но ведь и "Титаник" считали непотопляемым. И тут сразу видна излюбленная стратегия: забота о безопасности — ровно до того момента, пока не затрагивает корпоративный карман. Так что если вам всё равно, кто может слушать ваши разговоры с мамой – можете вздохнуть спокойно. Остальным — совет: Bluetooth выключайте, а то электронные "ушки" у вашей машины теперь явно поострее.