В Bluetooth-наушниках нашли уязвимости, позволяющие шпионить за юзерами

В Bluetooth-наушниках нашли уязвимости, позволяющие шпионить за юзерами

В Bluetooth-наушниках нашли уязвимости, позволяющие шпионить за юзерами

Исследователи из компании ERNW рассказали о трёх уязвимостях в Bluetooth-чипах Airoha, которые используются в наушниках и колонках более десяти брендов — от Sony и Bose до Jabra и JBL. Проблема затрагивает 29 моделей: это и наушники, и беспроводные микрофоны, и колонки.

На конференции TROOPERS в Германии специалисты показали, как с помощью этих уязвимостей можно, например, считать песню, которая в данный момент играет в наушниках жертвы. Вот список уязвимостей:

  • CVE-2025-20700 (6.7 балла) — отсутствие аутентификации при доступе к GATT-сервисам
  • CVE-2025-20701 (6.7 балла) — отсутствие проверки при соединении по Bluetooth BR/EDR
  • CVE-2025-20702 (7.5 балла) — уязвимость в кастомном протоколе, открывающая критические возможности

Исследователи указали и на более серьёзные сценарии: кража контактов и истории звонков, подслушивание разговоров рядом с телефоном, а также захват управления соединением между телефоном и наушниками. Через Bluetooth Hands-Free Profile (HFP) можно, например, заставить телефон позвонить по произвольному номеру — и всё это без ведома владельца.

 

А если покопаться глубже, можно даже перепрошить уязвимое устройство и запустить через него червя, который сам будет заражать другие Bluetooth-устройства. Звучит как шпионский триллер.

Однако есть важное «но». Чтобы провернуть такую атаку, злоумышленнику нужно быть в пределах действия Bluetooth, то есть буквально рядом. Плюс — требуется высокая квалификация. Поэтому массовых атак ждать не стоит. А вот если вы — дипломат, активист или журналист, который может представлять интерес, — лучше быть настороже.

Разработчик чипов Airoha уже выпустил обновлённый SDK с патчами, производители устройств начали работу над прошивками. Но, как пишет немецкое издание Heise, большинство обновлений на текущий момент — с датой до 27 мая, то есть до выхода исправлений от Airoha. Так что пока остаётся только ждать апдейтов и, возможно, лишний раз подумать, где и с кем вы носите свои Bluetooth-наушники.

600 млн на кибербезопасность: ФРИИ и Metascan запускают акселератор

Фонд развития интернет-инициатив и компания Metascan осенью запустят акселератор для российских стартапов в области информационной безопасности. В программу отберут до 20 компаний, а до конца 2026 года организаторы рассчитывают заключить до семи инвестиционных сделок.

Акселератор станет первым проектом совместного фонда ФРИИ и Metascan объёмом 600 млн рублей. Партнёры вложили в него поровну. Стартапы смогут получить от 5 млн до 100 млн рублей.

Одна сделка уже закрыта: 40 млн рублей направили разработчику платформы для обучения сотрудников ИБ. На момент инвестирования выручка компании составляла 1,5 млн рублей. Венчурная математика сурова, но любит перспективу больше текущей бухгалтерии.

Программа начнётся 1 октября и продлится два месяца. Участникам потребуется работающий продукт не ниже стадии MVP, а также первые клиенты, пилотные проекты или выручка. Приоритет получат решения для управления уязвимостями, защиты веб-приложений и API, автоматизации ИБ-процессов и применения искусственного интеллекта.

По оценке экспертов, в России работает более 200 зрелых ИБ-стартапов с годовой выручкой до 1 млрд рублей. Их доля среди отечественных компаний отрасли может составлять от 17 до 22%.

Инвестиции им нужны не только для разработки. Проверка гипотез, создание отдела продаж, пилоты у крупных заказчиков, лицензирование и сертификация могут потребовать 50–100 млн рублей. Особенно дорогим билетом на рынок остаётся сертификат ФСТЭК, без которого сложно работать с государственными структурами и объектами критической информационной инфраструктуры.

Акселератор должен дать участникам доступ к экспертам, корпоративным заказчикам и площадкам для пилотирования. Потому что придумать очередной ИБ-продукт сегодня можно довольно быстро. Доказать крупному клиенту, что стартап не исчезнет вместе с его данными после первого обновления, — задача уже совсем другого уровня.

RSS: Новости на портале Anti-Malware.ru