ثغرات Bluetooth RCE تهدد 350 مليون سيارة وأجهزة متعددة
توجد أربع ثغرات في تنفيذ شائع لتقنية البلوتوث يمكن أن تُستخدم معًا لتمكين تنفيذ التعليمات البرمجية عن بُعد (RCE) في ملايين السيارات والأجهزة المتنوعة.
يُعتبر "Blue SDK" مجموعة بروتوكولات بلوتوث ومجموعة أدوات تطوير البرمجيات (SDK). في 17 مايو 2024، اكتشف الباحثون من PCA Cyber Security مجموعة من الثغرات في Blue SDK، والتي سمحت لهم معًا بتنفيذ التعليمات البرمجية عن بُعد في الأجهزة التي تعتمد عليه للاتصال عبر البلوتوث. أطلقوا على سلسلة الاستغلال الخاصة بهم اسم "PerfektBlue".
نطاق الأنظمة المتأثرة ضخم. حيث يفتخر المطور، OpenSynergy، على صفحتهم الرئيسية بأن Blue SDK - وRapidLaunch SDK، الذي يعتمد عليه وبالتالي قد يكون عرضة أيضًا - تم شحنه في 350 مليون سيارة. تأتي هذه السيارات من شركات مثل مرسيدس-بنز، فولكس فاجن، وسكودا، بالإضافة إلى شركة رابعة معروفة ولكن لم تُذكر اسمها. منذ أن قامت فورد بدمج Blue SDK في أنظمة المعلومات والترفيه في سياراتها التي تعتمد على نظام أندرويد في نوفمبر، تواصلت Dark Reading لمعرفة ما إذا كانت هي أيضًا عرضة للخطر.
بعيدًا عن السيارات، تدعي OpenSynergy أن Blue SDK يؤثر على أكثر من مليار جهاز مدمج حول العالم، بما في ذلك في الصناعات الاستهلاكية، والهواتف المحمولة، والصناعية، والطبية.
استغلال PerfektBlue
ذات صلة:ثغرة شديدة الخطورة في HPE OneView تم استغلالها في العالم
حصر الباحثون أربع ثغرات في Blue SDK، تم تصنيفها من CVE-2024-45431 إلى CVE-2024-45434. تختلف في خطورتها، حيث حصلت الأولى على تصنيف "منخفض" 3.5 من 10 في نظام تصنيف الثغرات الشائعة، بينما حصلت الأخيرة على تصنيف "مرتفع" 8.0.
مثل أي اختراق عبر البلوتوث، فإن العقبة الرئيسية في استغلال هذه الثغرات هي القرب الجسدي. من المحتمل أن يتعين على المهاجم أن يتواجد على بعد حوالي 10 أمتار من جهاز الهدف من أجل الاقتران معه، ويجب أن يتوافق الجهاز مع ذلك. نظرًا لأن Blue SDK هو مجرد إطار عمل، قد تمنع الأجهزة المختلفة الاقتران، أو تحد من عدد طلبات الاقتران التي يمكن أن يحاولها المهاجم، أو على الأقل تتطلب نقرة للموافقة على الاقتران.
هذه نقطة خلاف بين الباحثين وفولكس فاجن. حيث أخبرت الشركة المصنعة للسيارات Bleeping Computer أن الاستغلال يعتمد على خمس شروط محددة للغاية:
-
يجب أن يكون المهاجم على بعد 5 إلى 7 أمتار كحد أقصى من السيارة.
يجب أن يكون مفتاح تشغيل السيارة في وضع التشغيل.
يجب أن يكون نظام المعلومات والترفيه في وضع الاقتران - أي يجب على مستخدم السيارة أن يكون في عملية اقتران جهاز بلوتوث.
يجب على مستخدم السيارة الموافقة بنشاط على وصول البلوتوث الخارجي للمهاجم على الشاشة.
يجب على المهاجم البقاء ضمن تلك المسافة القصوى من 5 إلى 7 أمتار للحفاظ على الوصول إلى السيارة.
ذات صلة:بوت نت RondoDox توسع نطاقها مع استغلال React2Shell
أوضح ميخائيل إيفدوكيموف، الباحث الأمني الأول في PCA، أن بعض هذه الشروط غير دقيقة.
"عادةً، في السيارات الحديثة، يمكن تشغيل نظام المعلومات والترفيه دون تشغيل المحرك. على سبيل المثال، في فولكس فاجن ID.4 وسكودا سوبرب، ليس من الضروري ذلك،" كما يقول، على الرغم من أن الحالة قد تختلف من سيارة إلى أخرى. وعلى الرغم من أن الوصول الأولي يتطلب قربًا جسديًا، يمكن أن يستخدم المهاجم PerfektBlue لزرع برمجيات خبيثة للوصول عن بُعد، مما يمكنهم من البقاء على اتصال عبر الشبكة على أي مسافة.
حتى شرط وضع الاقتران ليس واضحًا. أخبر فريق تقييم الأمن في PCA Cyber Security Dark Reading في بيان أن "ذلك يعتمد على السيارة. في حالة مرسيدس-بنز NTG6، هذا صحيح. ومع ذلك، بالنسبة لفولكس فاجن ID.4 وسكودا سوبرب، يمكن للمهاجم بدء عملية الاقتران عن بُعد، وهذا لا يتطلب من المستخدم وضع نظام المعلومات والترفيه في وضع الاقتران."
العواقب المحتملة
في أبحاثها المنشورة، أشارت PCA إلى أن PerfektBlue يمكن أن يمكّن المهاجمين من تتبع السيارة عبر نظام تحديد المواقع العالمي (GPS)، وتسجيل الصوت داخل السيارة، وسرقة البيانات الشخصية مثل جهات الاتصال الهاتفية.
على الرغم من أنهم لم يختبروا ذلك بأنفسهم، أشار الباحثون أيضًا إلى أن اختراق نظام المعلومات والترفيه قد يؤدي إلى تهديدات لأنظمة أخرى حرجة للسلامة. "يمكنك اعتبار PerfektBlue كنقطة دخول إلى البنية التحتية الداخلية للسيارة، التي تتكون من عشرات من الوحدات والأنظمة المختلفة. مع تنفيذ التعليمات البرمجية في أحدها، يحصل المهاجم على مساحة هجوم كبيرة لخطوات الاستغلال التالية التي يمكن أن تؤدي في النهاية إلى اختراق المكونات الحرجة للسيارة،" كما كتبت الشركة في بيانها.
ذات صلة:5 تهديدات شكلت الأمن في 2025
من ناحية أخرى، أخبرت فولكس فاجن الصحفيين أن PerfektBlue لا يمكن أن يؤثر على الأنظمة الأكثر عمقًا في سياراتها، مثل التحكم في التوجيه والفرامل، بسبب طبقات الأمان المتداخلة.
تواصلت Dark Reading مع فولكس فاجن بشأن اختلافات نتائجها عن نتائج PCA.
تصحيح PerfektBlue
أفادت OpenSynergy بأنه تم توفير تصحيح للعملاء في سبتمبر 2024. ومع ذلك، هناك مؤشرات على أن بعض الآلات المتأثرة لا تزال عرضة للخطر. في 23 يونيو، أخبر أحد مصنعي المعدات الأصلية (OEM) غير المسمى الباحثين أنهم لم يتلقوا تصحيحًا، أو حتى أي إشعار بأن سياراتهم كانت عرضة للخطر.
ردًا على استفسار من Dark Reading، أوضحت OpenSynergy أن عميلها لم يكن الشركة المصنعة الأصلية (OEM) نفسها، بل أحد مورديها، "ويمكننا التأكيد أنهم تم إبلاغهم في الوقت المناسب. ليس لدينا التفاصيل الكاملة، لكن فهمنا هو أن الشركة المصنعة الأصلية قد لا تكون قد تلقت معلومات حول الثغرة من سلسلة التوريد الخاصة بها في الوقت المناسب." كما قامت OpenSynergy بإبلاغ مجموعة الأمن السيبراني في صناعة السيارات التي كانت الشركة المصنعة الأصلية جزءًا منها. وتقول الشركة: "نعتقد أن الأنظمة التي تتطلب هذا التصحيح قد تم التعامل معها خارج استثناء هذه الشركة المصنعة الأصلية."
نيك تاوسيك، المهندس الرائد في أتمتة الأمن في Swimlane، يمنح OpenSynergy بعض العذر. "العلاقة المعقدة بين الموردين والمصنعين، وارتفاع عدد الهجمات على سلسلة التوريد، وغالبًا ما تكون حالة غائبة لقائمة مواد البرمجيات (SBOM)، والتقادم المخطط له، كلها عوامل تجعل من الصعب معرفة من يتأثر بالفعل، وكذلك في تصحيح هذه الأنواع من الأجهزة، مع توقع تأخير في الإبلاغ إلى الشركات المصنعة الأصلية وخاصة الشركات المصنعة بعد البيع، وغالبًا ما يتطلب التصحيح زيارة إلى الوكالة،" كما يقول. "احتمالية تصحيح المعدات التي وصلت إلى نهاية الدعم من الشركة المصنعة هي أيضًا مصدر قلق لهذه الأنواع من الاستغلالات."
يضيف: "بالنسبة لي، الهجمات مثل PerfektBlue تاريخيًا توضح أكثر المشهد المعقد لتصحيح [إنترنت الأشياء] أكثر مما تمثله كتهديد حقيقي للمستخدم العادي."
التعليقات 0
سجل دخولك لإضافة تعليق
لا توجد تعليقات بعد. كن أول من يعلق!