Саундбар Sound Blaster Katana V2X за $283 можно превратить в инструмент для атаки на подключенный компьютер, если злоумышленник находится в зоне действия Bluetooth. Для русскоязычной IT-аудитории это неприятный, но полезный кейс: взлом Bluetooth-колонки здесь упирается не в экзотический эксплойт, а в цепочку слишком щедрых инженерных решений на стыке периферии, прошивки и USB.
Проблему обнаружил исследователь Расмус Муратс, сообщает Ars Technica. Он купил колонку Creative и сначала всего лишь хотел написать Linux-инструмент для общения с устройством. В процессе выяснилось, что Katana V2X принимает команды через собственный механизм CTP, который, по предположению исследователя, расшифровывается как Creative Transport Protocol. Через него можно менять подсветку, эквалайзер и получать ответы от устройства. На этом месте история могла остаться скучной заметкой для любителей ковырять периферию, но Муратс заметил куда более важную вещь: его Bluetooth-устройство подключалось к колонке, уже соединенной с ПК по USB, без аутентификации и даже без предварительного сопряжения.
Дальше стало хуже. Среди команд CTP нашлась функция загрузки новой прошивки на устройство. Проверки подписи кода или других защит, которые отсекают неофициальные образы, у Katana V2X не оказалось. Муратс сначала подменил штатную прошивку своей сборкой, которая просто выводила слово patched на LED-дисплей. Затем он пошел глубже и изучил FreeRTOS, на котором работает колонка. В прошивке были HID-функции, то есть код для работы в режиме устройства класса human interface device. Обычно к этому классу относят клавиатуры, мыши, веб-камеры и прочую периферию, которой операционная система доверяет почти автоматически. Исследователь выяснил, что может изменить USB-дескрипторы колонки и добавить второе описание устройства, в котором саундбар уже представляется клавиатурой.
На практике это открыло путь к простой и неприятной схеме. Сначала атакующий по воздуху заливает в колонку свою прошивку, затем устройство перезагружается, а после этого начинает отправлять на подключенный по USB компьютер нажатия клавиш. В proof of concept колонка набирала команду echo pwned и запускала ее. В реальной атаке, писал Муратс, вместо этого можно открыть PowerShell или аналогичный интерпретатор и вставить уже вредоносную однострочную команду. То есть взлом Bluetooth-колонки превращает акустику в посредника для удаленного выполнения команд на хост-машине. Не напрямую через уязвимость в Windows или Linux, а через старую добрую имитацию клавиатуры, которой ОС привыкла верить.
Есть и еще один штрих, делающий кейс особенно токсичным. По словам исследователя, Bluetooth у колонки остается включенным даже в спящем режиме, и штатного способа отключить его он не нашел. Для взаимодействия между колонкой и устройством по USB предусмотрена challenge-response-аутентификация, но и она не выглядит серьезным барьером: если приложение Katana не запущено, этот шаг все же нужен, однако правильный ответ можно извлечь из бинарника поставляемого софта. При этом для Bluetooth-подключения такая проверка вообще не требуется. Иными словами, производитель в одном месте попытался сделать вид, что думает о безопасности, а в другом просто оставил дверь открытой.
Муратс сообщил о находке Creative Technologies, но ответа не получил. После этого он подключил CERT Singapore, и только тогда компания отреагировала. Позиция производителя свелась к тому, что инженеры не считают такое поведение уязвимостью. Формулировка показательная: рынок железа по-прежнему слишком часто трактует безопасность как проблему «чужой» платформы. Если периферия умеет перепрошиваться без проверки подписи, подключаться без сопряжения и выдавать себя за клавиатуру, это уже не странность, а полноценная поверхность атаки. Особенно в офисах, коворкингах, общежитиях и квартирах с тонкими стенами, где радиус Bluetooth вполне закрывает сценарий «сосед по помещению».
Для разработчиков и ИТ-команд здесь сразу несколько практических выводов. Во-первых, USB-периферия давно перестала быть нейтральной. Любое устройство, которое операционная система готова принять как HID, заслуживает такого же недоверия, как непроверенный исполняемый файл. Во-вторых, модели угроз для рабочих мест стоит пересматривать с учетом «мостов» между беспроводным и проводным миром. Если ноутбук в переговорке подключен к колонке, монитору, док-станции или другой умной периферии, точка входа может находиться не в самом ноутбуке. В-третьих, история снова напоминает неприятную истину: защита конечной станции бессильна, если рядом стоит устройство, которому можно тайно сменить поведение на уровне прошивки.
Бизнесу этот кейс тоже адресован вполне прямо. Речь не о массовой удаленной кампании через интернет, а о локальной атаке в пределах Bluetooth-дальности. Но именно такие атаки часто оказываются недооцененными, потому что не выглядят «голливудскими». Между тем для шпионского ПО, саботажа, первичного проникновения в корпоративную сеть или компрометации машины разработчика иногда достаточно одного доверенного USB-устройства с неожиданной второй жизнью. И если производители начнут массово считать такое поведение «не уязвимостью», то взлом Bluetooth-колонки быстро перестанет быть курьезом для аппаратных исследователей и станет еще одним классом атак, который ИБ-отделам придется учитывать наравне с вредоносными флешками и поддельными клавиатурами.
Открытый вопрос здесь даже не в Creative, а в масштабе проблемы: сколько еще Bluetooth-устройств умеют принимать неподписанные прошивки, доверительно общаться с хостом и при этом жить в офисах как безобидная бытовая электроника. Пока отрасль не начнет относиться к такой периферии как к полноценным вычислительным узлам, а не к «просто колонкам», подобных историй будет больше, а не меньше.