Milyonlarca risk altında: Popüler kulaklıklarda büyük kusur casusluk sağlayabilir

Sony Wh 1000xm6 Nextpit İnceleme 2
© Nextpit

Metroda veya bir kafede olduğunuzu, kulaklıklarınızı dinlediğinizi, ancak birinin size dinlendiğini bilmeden düşünün. Yeni araştırmaların milyonlarca kullanıcının yeni keşfedilen Bluetooth güvenlik açıkları nedeniyle risk altında olduğunu ortaya koyduğu için bu olası bir senaryo.

Almanya’nın ERNW’deki güvenlik araştırmacıları, Airoha donanımlı cihazlarda kablosuz kulaklıklar, kulaklıklar ve Sony, JBL ve Beyerdynamic gibi büyük markalardan gelen hoparlörler de dahil olmak üzere Bluetooth bağlantı hatalarını detaylandıran bir rapor yayınladı. Bu, potansiyel olarak milyonlarca cihaz ve kullanıcının risk altında olduğu anlamına gelir.

Saldırganlar istismarlardan nasıl yararlanabilir?

Raporda, hataların Tayvanlı Airoha yonga setlerinde kullanılan ve Bluetooth düşük enerji ve Bluetooth Classic kullanılırken maruz kalan özel iletişim protokolünde yattığını belirtiyor. Rapor, bu kusurların saldırganların, kullanıcının rızası veya onları uyarmadan Bluetooth menzili (~ 10 metre) içindeki bağlı cihaza kulaklıklara erişmesine izin verdiğini vurgulamaktadır.

Erişim kazanıldıktan sonra, saldırganların bu güvenlik açıklarından ve güvensiz bağlantılardan yararlanmasının birkaç yolu vardır. En endişe verici olanı, özellikle sesi kaydetmek veya önemli bilgileri çıkarmak için kulaklıklardaki mikrofonlara dokunarak, tehlikeye atılan cihazı kullanarak nasıl dinleyebilecekleri veya casusluk yapabilecekleridir.

Ernw tarafından paylaşılan örnek saldırı kodu

Ernw’de araştırmacılar tarafından paylaşılan örnek bir saldırı kodu, maruz kalan kullanıcı verilerini gösterir. / © Insinuator / Ernw

Araştırmacılar tarafından gösterilen bir diğer yöntem, bunun saldırganların bağlı akıllı telefonu kaçırmasına izin verebilmesidir. Bu, daha sonra çağrı yapmak gibi komutları yürütebilir ve arama günlükleri, geçmiş ve sayılar da dahil olmak üzere bilgileri okuma yapabilir. Ayrıca, işletim sistemine bağlı olarak, saldırganlar bu erişimi sesli asistanlar aracılığıyla etkinleştirmek için de kullanabilirler.

Ortalama tüketiciler endişelenmeli mi?

Bunlar oldukça korkutucu olsa da, istismarların doğasının onları öncelikle politikacılar, aktivistler ve gazeteciler gibi yüksek profilli hedefler için zorladığı ve düzenli kullanıcıların aşırı endişelenmemesi gerektiği kaydedildi. Örneğin, birisi bağlantıyı kaçırmışsa, kullanıcılar, kulaklıklarda ses çalma durduğunda olduğu gibi anında bir uyarı alırlar. Aynı zamanda, saldırganların yakınlarda kurulmasını gerektirir, bu da kurbanlara bir ipucu verebilir.

Onaylanan ses ürünlerine ek olarak, güvenlik firması Airoha yongaları ile yüklenen muhtemelen etkilenen cihazların bir listesini paylaştı. Bunlar arasında Sony’nin WH-1000XM4, WH-1000XM5 (inceleme) ve yeni WH-1000XM6 (inceleme) var. Şirketin WF-1000XM3, WF-1000XM4, LinkBuds S, CH-720N ve Ult Wear (inceleme) de etkilenir.

Kulaklıkta 'Ult' markası içeren siyah Sony kulaklıkların yakın çekimi.

Sony’nin Ult Wear Eark-Eark Kulaklıkları / © Nextpit

Jabra’nın Elite 8 Active, JBL’nin Dayanıklılık Yarışı 2 ve Live Buds 3 gibi modeller de listeye dahildir. Diğer önde gelen kulaklıklar, Bose’un Sessiz Koruma Kulakları ve Beyerdynamic’in Amiron 300’üdür. Acton III, Major V, Küçük IV ve Motif II dahil Marshall’ın cihazlarından da bahsedilmiştir.

Bununla birlikte, araştırmacılar tarafından belirtildiği gibi, üreticilerin farkında olmadan, ürünleri etkilenen çiplerle birlikte gelen daha küçük markalar olduğu için savunmasız cihazların kapsamı çok daha büyük olabilir.

Ne yapmalısın? Düzeltme var mı?

Tayvanlı yonga üreticisi, güvenlik firması Mart ayında bu güvenlik açıklarını bilgilendirdikten sonra raporu zaten kabul etti. Ancak, Airoha sadece Haziran ayı başlarında üreticilere güncellenmiş bir SDK yayınladı. Şimdi, etkilenen cihazlara yazılım güncellemeleri yoluyla düzeltmeyi sunmak Sony, Bose ve JBL gibi markalara bağlı.

Cihazlarınız henüz bir güncelleme almadıysa, hareket halindeyken bağlantı kesme sorunlarını kontrol etme veya kullanımda olmadığında cihazınızdaki Bluetooth’u kapatma gibi önlemler almayı düşünün.

Bu güvenlik açıklarından etkilenen kulaklıklarınız var mı? Yorumlarda bizimle paylaşın.

Aracılığıyla: Heise
Kaynak:
Somut

Recent Articles

spot_img

Related Stories

Stay on op - Ge the daily news in your inbox

[tdn_block_newsletter_subscribe input_placeholder="Email address" btn_text="Subscribe" tds_newsletter2-image="730" tds_newsletter2-image_bg_color="#c3ecff" tds_newsletter3-input_bar_display="" tds_newsletter4-image="731" tds_newsletter4-image_bg_color="#fffbcf" tds_newsletter4-btn_bg_color="#f3b700" tds_newsletter4-check_accent="#f3b700" tds_newsletter5-tdicon="tdc-font-fa tdc-font-fa-envelope-o" tds_newsletter5-btn_bg_color="#000000" tds_newsletter5-btn_bg_color_hover="#4db2ec" tds_newsletter5-check_accent="#000000" tds_newsletter6-input_bar_display="row" tds_newsletter6-btn_bg_color="#da1414" tds_newsletter6-check_accent="#da1414" tds_newsletter7-image="732" tds_newsletter7-btn_bg_color="#1c69ad" tds_newsletter7-check_accent="#1c69ad" tds_newsletter7-f_title_font_size="20" tds_newsletter7-f_title_font_line_height="28px" tds_newsletter8-input_bar_display="row" tds_newsletter8-btn_bg_color="#00649e" tds_newsletter8-btn_bg_color_hover="#21709e" tds_newsletter8-check_accent="#00649e" embedded_form_code="YWN0aW9uJTNEJTIybGlzdC1tYW5hZ2UuY29tJTJGc3Vic2NyaWJlJTIy" tds_newsletter="tds_newsletter1" tds_newsletter3-all_border_width="2" tds_newsletter3-all_border_color="#e6e6e6" tdc_css="eyJhbGwiOnsibWFyZ2luLWJvdHRvbSI6IjAiLCJib3JkZXItY29sb3IiOiIjZTZlNmU2IiwiZGlzcGxheSI6IiJ9fQ==" tds_newsletter1-btn_bg_color="#0d42a2" tds_newsletter1-f_btn_font_family="406" tds_newsletter1-f_btn_font_transform="uppercase" tds_newsletter1-f_btn_font_weight="800" tds_newsletter1-f_btn_font_spacing="1" tds_newsletter1-f_input_font_line_height="eyJhbGwiOiIzIiwicG9ydHJhaXQiOiIyLjYiLCJsYW5kc2NhcGUiOiIyLjgifQ==" tds_newsletter1-f_input_font_family="406" tds_newsletter1-f_input_font_size="eyJhbGwiOiIxMyIsImxhbmRzY2FwZSI6IjEyIiwicG9ydHJhaXQiOiIxMSIsInBob25lIjoiMTMifQ==" tds_newsletter1-input_bg_color="#fcfcfc" tds_newsletter1-input_border_size="0" tds_newsletter1-f_btn_font_size="eyJsYW5kc2NhcGUiOiIxMiIsInBvcnRyYWl0IjoiMTEiLCJhbGwiOiIxMyJ9" content_align_horizontal="content-horiz-center"]