Исследователь в области безопасности Расмус Мурац продемонстрировал, что игровой саундбар Creative Sound Blaster Katana V2X может быть скомпрометирован по Bluetooth с расстояния около 15 метров (16 ярдов) без сопряжения или физического контакта. Об этом он сообщил в посте в блоге, опубликованном 3 июня. Используя незащищенный интерфейс Bluetooth и отсутствие подписи прошивки, злоумышленник может “по воздуху” загрузить на динамик кастомную прошивку, превратив USB-подключенное устройство в клавиатуру, которая вводит команды на хост-ПК. Creative, с которой связались через национальную команду по киберреагированию Сингапура, ответила почти через два месяца и пришла к выводу, что данное поведение не представляет угрозы безопасности, оставив владельцев саундбара стоимостью около 280 долларов без официального патча.
Katana V2X обменивается данными с настольным приложением Creative через проприетарный протокол, который Мурац называет Creative Transfer Protocol (CTP). При подключении через USB динамик требует рукопожатие “запрос-ответ” перед принятием любой команды, но через Bluetooth Low Energy тот же протокол принимает те же команды без аутентификации или сопряжения, позволяя любому устройству в зоне действия считывать настройки, изменять их или загружать прошивку. Сама прошивка не имеет криптографической подписи, только контрольную сумму SHA-256, которую Мурац пересчитал после редактирования образа.
Чтобы использовать уязвимость, он отредактировал набор дескрипторов USB динамика так, чтобы устройство сообщало о себе как о клавиатуре, в дополнение к уже имеющимся ограниченным элементам управления мультимедиа. Прошивка работала на модифицированной сборке FreeRTOS, и вместо написания нового кода для внедрения нажатий клавиш Мурац перезаписал неиспользуемую диагностическую задачу на задачу, которая ожидает инициализации USB-подсистемы, а затем вводит и выполняет команду при каждой загрузке. Его доказательство концепции выводило “echo pwned”, но та же рутина могла бы открыть PowerShell и вставить вредоносную однострочную команду.
Перепрограммирование доверенного USB-периферийного устройства в клавиатуру — это принцип работы BadUSB, технику, которую Карстен Ноль и Якоб Лелл представили на Black Hat еще в 2014 году, предупреждая, что большинство USB-контроллеров поставляются без проверок подлинности прошивки. Те атаки требовали, чтобы кто-то подключил измененное устройство, но Мурац смог устранить этот шаг, поскольку вредоносное периферийное устройство здесь — это оборудование, которым жертва уже владеет и которому доверяет, переписанное из другой части комнаты. Мы видели подобные сценарии в другом потребительском оборудовании на протяжении многих лет, включая кровать с подключением к Интернету, прошивка которой раскрывала домашнюю сеть владельца, и уязвимости BlueBorne, которые передавали атакующим контроль над устройствами Bluetooth без сопряжения.
Связаться с производителем динамика, Creative, оказалось самой сложной частью работы, написал Мурац, поскольку единственный способ связаться с компанией — это через ее веб-форму поддержки. После двух неудачных попыток он сообщил о проблеме через Сингапурскую команду по экстренному реагированию на киберинциденты (SingCERT), которая, в свою очередь, с трудом добилась ответа. По его словам, окончательный ответ Creative заключался в том, что они “не считают это уязвимостью, поскольку это не представляет риска кибербезопасности”. В итоге Мурац проделал работу за Creative, выпустив инструмент, который загружает официальную прошивку Creative, удаляет поддержку CTP по Bluetooth и перепрошивает динамик через USB. Однако это, вероятно, нарушит работу мобильного приложения Creative, и Мурац отметил, что добавление надлежащей аутентификации затруднено без исходного кода компании. Bluetooth на динамике остается включенным даже в спящем режиме, и нет очевидного способа его отключить.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Luke James




