UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Вразливість Bluetooth дає змогу хакерам під'єднуватися до авто Mercedes, Volkswagen і Skoda: ризик для контактів, GPS і розмов

У Bluetooth-стеку BlueSDK, який використовують у мультимедійних-системах популярних автомобілів, виявили низку критичних вразливостей. Потенційно зловмисники можуть прослуховувати розмови, отримувати доступ до контактів і геолокації. Під загрозою власники автівок Mercedes, Volkswagen, Skoda та, ймовірно, інших брендів.

Залишити коментар
Вразливість Bluetooth дає змогу хакерам під'єднуватися до авто Mercedes, Volkswagen і Skoda: ризик для контактів, GPS і розмов

У Bluetooth-стеку BlueSDK, який використовують у мультимедійних-системах популярних автомобілів, виявили низку критичних вразливостей. Потенційно зловмисники можуть прослуховувати розмови, отримувати доступ до контактів і геолокації. Під загрозою власники автівок Mercedes, Volkswagen, Skoda та, ймовірно, інших брендів.

За даними BleepingComputer, дослідники з PCA Cyber Security виявили чотири вразливості у Bluetooth-стеку BlueSDK, які отримали ідентифікатори CVE-2024-45434, CVE-2024-45431, CVE-2024-45433 і CVE-2024-45432. Разом вони утворюють експлойт із назвою PerfektBlue, що дає змогу провести атаку віддаленого виконання коду (RCE).

У теорії зловмисник може через Bluetooth під'єднатися до мультимедійної системи автомобіля, якщо жертва погодиться на зʼєднання (або ж воно станеться автоматично). Після цього відкривається доступ до конфіденційної інформації з підʼєднаних пристроїв, а саме контактів, аудіо, GPS-даних тощо.

Дослідники попередили розробника стека (компанію OpenSynergy) ще в червні 2024 року. Патч вийшов у вересні, проте його мають впровадити автовиробники. За даними PCA Cyber Security, наразі жоден виробник цього не зробив. Єдиним винятком стала компанія Volkswagen, яка почала внутрішнє розслідування й опублікувала перелік умов, за яких вразливість може бути використана:

  • атакуючий має перебувати в радіусі 5–7 метрів від автомобіля;
  • запалювання авто повинне бути ввімкнене;
  • мультимедійна система має бути в режимі сполучення;
  • користувач має вручну підтвердити підʼєднання пристрою.

Стек BlueSDK застосовується в багатьох індустріях, зокрема в автоіндустрії. Нерідко такі компоненти впроваджуються без розуміння реального рівня їхньої захищеності, що створює ризики як для водіїв, так і для пасажирів. В умовах зростання обсягу підключених автомобілів питання безпеки бездротових зʼєднань стає пріоритетним. З огляду на пасивність більшості автовиробників, користувачам варто обережно ставитися до Bluetooth-зʼєднань у своїх авто.

Раніше ми писали про те, як користувачі Android ризикують потрапити на шахрайські сайти або несвідомо запускати команди в додатках через нововідкриту вразливість у системі сповіщень. Все має вигляд звичайного повідомлення з посиланням, але насправді відкривається зовсім інший URL або активується прихована дія. 

Айтівець знайшов технологічне рішення для боротьби з гучною музикою сусідів зламавши їхні Bluetooth колонки
Айтівець знайшов технологічне рішення для боротьби з гучною музикою сусідів, зламавши їхні Bluetooth колонки
По темi
Айтівець знайшов технологічне рішення для боротьби з гучною музикою сусідів, зламавши їхні Bluetooth колонки
Розробники анонсували Bluetooth v6.0 з покращеними можливостями
Розробники анонсували Bluetooth v6.0 з покращеними можливостями
По темi
Розробники анонсували Bluetooth v6.0 з покращеними можливостями
Google допустила вразливість яка давала змогу визначити будь-який привязаний номер телефону менш ніж за 20 хвилин
Google допустила вразливість, яка давала змогу визначити будь-який прив’язаний номер телефону менш ніж за 20 хвилин
По темi
Google допустила вразливість, яка давала змогу визначити будь-який прив’язаний номер телефону менш ніж за 20 хвилин
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Техаський суд засудив україського хакера Ярослава Васинського, який був пов’язаний з угрупованням REvil (відомої також як Sodinokibi), брав участь у понад 2500 хакерських атаках та вимаганні у жертв понад $700 млн викупу, до 13 років і семи місяців ув’язнення. Крім того, хакеру доведеться сплатити штраф у $16 млн. dev.ua вибрав 15 цікавих фактів про українського хакера. (текст від 24 грудня 2021 року)
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Кіберполіція Одещини витратила понад $1000, аби зловити «хакера», якого врешті виправдав суд. Тепер судові витрати має погасити держава
Кіберполіція Одещини витратила понад $1000, аби зловити «хакера», якого врешті виправдав суд. Тепер судові витрати має погасити держава
Кіберполіція Одещини витратила понад $1000, аби зловити «хакера», якого врешті виправдав суд. Тепер судові витрати має погасити держава

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.