Tájékoztatás a PerfektBlue támadással kapcsolatos autóipari kiberkockázatokról

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézete (NBSZ NKI) felhívja a figyelmet a PerfektBlue néven ismertté vált sebezhetőségekre, amelyek a BlueSDK Bluetooth-keretrendszert érintik, és világszerte több millió jármű infotainment-rendszerét tehetik támadhatóvá.

A PCA Cyber Security kiberbiztonsági vállalat kutatói több sérülékenységet azonosítottak a BlueSDK Bluetooth-keretrendszerben, amelyet az OpenSynergy fejlesztett, és amelyet számos autógyártó, köztük a Mercedes-Benz, a Skoda, a Volkswagen, valamint legalább még egy meg nem nevezett autógyártó (OEM) alkalmaz járműveibe. Bár az egyes sérülékenységek CVSS-besorolása azalacsonytól magasig terjed, a sebezhetőségek láncba fűzésével a támadók képesek lehetnek távoli kódfuttatásra, biztonsági mechanizmusok megkerülésére és érzékeny információk megszerzésére, így összességében a PerfektBlue technika kritikus sebezhetőségnek mondható.

Egy sikeres PerfektBlue támadás során a következő kockázatok merülhetnek fel:

  • A jármű helyzetének valós idejű követése
  • Belső hangrögzítés az utastérből
  • Telefonkönyv-adatok megszerzése a párosított eszközökről
  • Elméleti lehetőség a jármű egyéb rendszereibe történő bejutásra, pédául kormányzás, kürt, ablaktörlők vezérlőibe. (A PerfektBlue esetében ez nem került bemutatásra, korábbi kutatások bizonyítják, hogy technológialag lehetséges az infotainment rendszerből való kitörés, és a kritikusabb rendszerekbe való bejutás)

A támadás kivitelezéséhez a hackereknek Bluetooth-hatósugarán belül kell tartózkodniuk (5-7 méter), és laptopjukat párosítaniuk kell a célzott infotainment-rendszerrel. Bizonyos esetekben ez felhasználói jóváhagyás nélkül is lehetséges, míg más esetekben minimális (egyetlen gombnyomás) interakcióra van szükség.

A sérülékenységeket a kutatók 2024 májusában jelentették az OpenSynergy felé:

  • CVE-2024-45431
  • CVE-2024-45432
  • CVE-2024-45433
  • CVE-2024-45434

azonosítókkal, a biztonsági javítások 2024 szeptemberétől kerültek kiadásra.

Az NBSZ NKI az eset kapcsán az alábbiakat javasolja:

  • A járműflották üzemeltetői és a szervizek ellenőrizzék, hogy a gyártói frissítések sikeresen telepítve vannak-e a járművek infotainment rendszerein!
  • A Bluetooth-párosítási folyamatokat állítsák be a lehető legszigorúbb felhasználói jóváhagyást igénylő módra!
  • A járműtulajdonosok rendszeresen telepítsék a jármű szoftverfrissítéseit, különösen azokat, amelyek a vezetéstámogató vagy a kommunikációs rendszereket érintik!
  • Az autószervizek és flottakezelők oktassák munkatársaikat a járműkiberbiztonsági kockázatok felismerésére és kezelésére.
  • A felhasználók teljesen kapcsolják ki az infotainment rendszer bluetooth funkcióit, amennyiben nem használják őket!
  • Kísérjék figyelemmel az NBSZ NKI által közzétett aktuális kiberbiztonsági figyelmeztetéseket, különös tekintettel a járműipari fenyegetettségekre!

Legfrissebb sérülékenységek
CVE-2026-1603 – Ivanti Endpoint Manager (EPM) Authentication Bypass sérülékenység
CVE-2025-26399 – SolarWinds Web Help Desk Deserialization of Untrusted Data sérülékenység
CVE-2021-22054 – Omnissa Workspace ONE Server-Side Request Forgery sérülékenység
CVE-2023-41974 – Apple iOS and iPadOS Use-After-Free sérülékenység
CVE-2021-30952 – Apple Multiple Products Integer Overflow or Wraparound sérülékenység
CVE-2023-43000 – Apple Multiple products Use-After-Free sérülékenység
CVE-2021-22681 – Rockwell Multiple Products Insufficient Protected Credentials sérülékenység
CVE-2017-7921 – Hikvision Multiple Products Improper Authentication sérülékenység
CVE-2026-27636 – FreeScout sérülékenysége
CVE-2026-28289 – FreeScout sérülékenysége
Tovább a sérülékenységekhez »