КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Bluetooth в саундбаре Creative превращает его в BadUSB

Саундбар Creative можно перехватить по Bluetooth с 15 метров без сопряжения и превратить в клавиатуру для ввода команд на ПК.

✍️ Редакция iTech News | 07.06.2026 | ⏱ 5 мин | Источник: Tom's Hardware

Саундбар за $280, который можно перехватить с 15 метров без сопряжения и без физического доступа, звучит как шутка из мира IoT. Но именно такой взлом через Bluetooth показал исследователь Расмус Муратс на Creative Sound Blaster Katana V2X, и для разработчиков это очередное напоминание: «умная» периферия давно стала частью поверхности атаки, даже если выглядит как обычная акустика.

О проблеме взлома через Bluetooth сообщает Tom's Hardware. По данным издания, Муратс 3 июня опубликовал разбор, в котором показал, что Sound Blaster Katana V2X принимает команды по Bluetooth Low Energy без аутентификации и без предварительного сопряжения. Этого оказалось достаточно, чтобы не просто читать и менять настройки устройства, но и перепрошить его по воздуху. Дальше начинается уже не история про звук, а про компрометацию хоста: после модификации прошивки саундбар может представляться подключенному ПК как клавиатура и печатать команды при каждой загрузке.

Технически история выглядит неприятно именно из-за сочетания двух ошибок. Первая: проприетарный протокол управления, который исследователь называет Creative Transfer Protocol, ведет себя по-разному в зависимости от канала. По USB устройство требует challenge-response-проверку перед выполнением команд. По Bluetooth тот же набор команд проходит без проверки. Вторая: у прошивки нет криптографической подписи. Проверяется только контрольная сумма SHA-256, которую исследователь просто пересчитал после внесения изменений. Иными словами, защита тут есть, но на уровне «убедитесь, что файл не сломался по дороге», а не «убедитесь, что прошивку вообще выпустил производитель».

Для демонстрации Муратс не писал сложный имплант с нуля. В прошивке саундбара используется модифицированная сборка FreeRTOS, и он заменил неиспользуемую диагностическую задачу на код, который ждет инициализации USB-подсистемы, а затем вводит команду на хост-машине. В proof-of-concept это было безобидное echo pwned, но логика атаки позволяет запускать и более опасные сценарии: например, открыть PowerShell и вставить однострочник с загрузкой полезной нагрузки. На практике это уже классический BadUSB, только без подмены флешки или кабеля: атакующим устройством становится периферия, которую жертва сама подключила и давно считает доверенной.

И здесь важен контекст. Про BadUSB индустрия слышит не первый год: еще в 2014-м Карстен Ноль и Якоб Лелл на Black Hat показывали, что огромное количество USB-контроллеров не проверяет подлинность прошивки. Но тогда обычно требовался физический доступ к устройству или хотя бы его предварительная подмена. В случае с Katana V2X этот шаг исчезает: если верить исследованию, злоумышленнику достаточно оказаться в радиусе действия Bluetooth. Для офисов, коворкингов, студий и домашних рабочих мест это уже не теоретическая модель угрозы. Особенно если учесть, что Bluetooth у саундбара, по описанию Муратса, остается активным даже в спящем режиме, а очевидного способа отключить его нет.

Еще одна деталь, которая делает кейс показательно неприятным, касается не самой уязвимости, а реакции вендора. Исследователь пишет, что сначала пытался связаться с Creative через форму поддержки, но безуспешно. Затем подключился SingCERT, национальный центр реагирования на киберинциденты Сингапура, и даже с его участием ответ занял почти два месяца. Итоговая позиция компании, по словам Муратса, свелась к тому, что это не считается уязвимостью, поскольку не несет риска для кибербезопасности. Формулировка выглядит особенно странно на фоне сценария, в котором аудиоустройство удаленно превращается в HID-клавиатуру и вводит команды на компьютере пользователя. Для отрасли это плохой, но уже знакомый сигнал: часть производителей по-прежнему воспринимает firmware-security как факультативную опцию, а не как базовую гигиену.

Патча от Creative на момент публикации нет. Муратс выпустил собственный инструмент, который скачивает официальную прошивку, убирает поддержку CTP по Bluetooth и перепрошивает устройство по USB. Это полезный обходной путь, но он не равен штатному исправлению: исследователь прямо отмечает, что мобильное приложение Creative после такого, вероятно, перестанет работать, а нормально добавить аутентификацию без исходников производителя сложно. Для бизнеса и IT-команд это знакомый компромисс: либо оставлять уязвимый функционал, либо отключать часть возможностей и брать сопровождение на себя. В consumer-железе такие решения особенно неудобны, потому что ими пользуются не только инженеры, но и обычные сотрудники, которым никто не объяснял, что саундбар теперь требует отдельной модели угроз.

История с Katana V2X бьет сразу по нескольким болевым точкам. Во-первых, BLE-интерфейсы в периферии до сих пор часто проектируют как «вспомогательные», а значит, проверяют слабее, чем USB или проводные каналы. Во-вторых, неподписанная прошивка все еще встречается там, где устройство имеет доверенные отношения с хостом. В-третьих, вендоры нередко оценивают риск по собственному продуктовому сценарию, а не по реальной цепочке эксплуатации. Для разработчиков встраиваемого ПО вывод максимально приземленный: если устройство умеет обновляться по воздуху и общаться с ПК как USB-периферия, оно уже попадает в зону требований, которые раньше применяли скорее к ноутбукам, роутерам и смартфонам.

В ближайшие годы таких историй, похоже, станет больше, а не меньше: дешевый радиоканал, облачная прошивка и доверенный USB-интерфейс образуют слишком удобную комбинацию для атак. Кейс Creative интересен не только как частная ошибка одного производителя, но и как стресс-тест для всей категории «умной» периферии, где безопасность до сих пор часто прячется где-то между мобильным приложением и маркетинговым списком функций. Проверить первоисточник и детали исследования можно в материале Tom's Hardware.

Поделиться: Telegram X LinkedIn