Игровой саундбар Creative оказался уязвим для взлома по Bluetooth с расстояния 15 метров без сопряжения
Исследователь в области безопасности Расмус Мооратс продемонстрировал, что игровой саундбар Sound Blaster Katana V2X компании Creative может быть взломан по Bluetooth с расстояния примерно 15 метров без сопряжения или физического контакта, о чем он сообщил в записи блога, опубликованной 3 июня. Используя неаутентифицированный интерфейс Bluetooth и отсутствие подписи прошивки, злоумышленник может по воздуху загрузить пользовательскую прошивку на динамик, превратив подключенное по USB устройство в клавиатуру, которая вводит команды на хост-компьютер. Компания Creative, с которой связались через национальную группу реагирования на киберинциденты Сингапура, отвечала почти два месяца и пришла к выводу, что данное поведение не представляет угрозы безопасности, оставив владельцев саундбара стоимостью около 280 долларов без официального патча.
Katana V2X взаимодействует с настольным приложением Creative по проприетарному протоколу, который Мооратс называет Creative Transfer Protocol (CTP). При подключении по USB динамик требует рукопожатия по принципу запрос-ответ перед принятием любой команды, но при использовании Bluetooth Low Energy тот же протокол принимает те же команды без аутентификации или сопряжения, поэтому любое устройство в радиусе действия может считывать настройки, изменять их или загружать прошивку. Сама прошивка не имеет криптографической подписи, а только контрольную сумму SHA-256, которую Мооратс пересчитал после редактирования образа.
Для реализации атаки он отредактировал набор дескрипторов USB динамика так, чтобы устройство определялось как клавиатура в дополнение к уже предоставляемым ограниченным элементам управления мультимедиа. Прошивка работала на модифицированной сборке FreeRTOS, и вместо написания нового кода для инъекции нажатий клавиш Мооратс перезаписал неиспользуемую диагностическую задачу той, которая ожидает инициализации подсистемы USB, а затем при каждой загрузке вводит и выполняет команду. Его доказательство концепции выводило текст «echo pwned», но та же процедура могла бы открыть PowerShell и вставить вредоносную однострочную команду.
Перепрограммирование доверенного периферийного USB-устройства в клавиатуру является принципом работы BadUSB, метода, который Карстен Ноль и Якоб Лелль представили на конференции Black Hat в 2014 году, предупредив, что большинство контроллеров USB поставляются без проверки подлинности прошивки.
Для тех атак требовалось, чтобы кто-то подключил модифицированное устройство, но Мооратсу удалось исключить этот шаг, поскольку вредоносным периферийным устройством в данном случае является оборудование, которым жертва уже владеет и которому доверяет, перепрошитое с другого конца комнаты. За последние годы наблюдались подобные сценарии в другом потребительском оборудовании, включая подключенную к интернету кровать, прошивка которой раскрыла домашнюю сеть владельца, и уязвимости BlueBorne, которые передавали злоумышленникам контроль над устройствами Bluetooth без сопряжения.
Связаться с производителем динамика, компанией Creative, было самой сложной частью работы, писал Мооратс, поскольку единственный способ связаться с компанией это веб-форма поддержки. После двух неудачных попыток он вместо этого сообщил о проблеме через Сингапурскую группу реагирования на компьютерные инциденты (SingCERT), которой самой пришлось приложить усилия для получения ответа.
Согласно его отчету, окончательный ответ Creative заключался в том, что они не считают это уязвимостью, поскольку это не представляет риска кибербезопасности. В итоге Мооратс выполнил работу за Creative, выпустив инструмент, который загружает официальную прошивку Creative, удаляет из нее протокол CTP поверх Bluetooth и перепрошивает динамик через USB. Однако это, вероятно, нарушит работу мобильного приложения Creative, и Мооратс отметил, что добавить надлежащую аутентификацию сложно без исходного кода компании. Bluetooth на динамике остается включенным даже в спящем режиме, и очевидного способа его отключить нет.


