新加坡 Creative Technologies 旗下 Sound Blaster Katana V2X 藍牙喇叭被揭發存在嚴重安全風險。研究人員 Rasmus Moorats 發現,攻擊者只要身處喇叭的藍牙通訊範圍內,毋須接觸裝置、完成配對或通過有效驗證,便可能向喇叭載入自訂韌體,再利用其人機介面裝置(HID)功能模擬鍵盤,向連接的 Windows 電腦輸入指令及執行程式碼。
Creative Technologies 回應指,其工程師不認為相關行為屬於安全漏洞。目前亦沒有跡象顯示公司將推出修補程式。
研究音箱通訊協定時意外發現問題
Moorats 購入 Sound Blaster Katana V2X 後,原本嘗試自行開發 Linux 工具與音箱通訊,期間發現裝置使用名為 CTP 的專有通訊協定,推測其名稱可能代表 Creative Transport Protocol。該協定可讓已連接裝置發送指令,例如更改 LED 顏色及均衡器設定。
問題在於,藍牙裝置似乎毋須先與音箱配對,亦不需要經過有效驗證,便能連接並發送 CTP 指令。這讓原本應只供可信任裝置使用的控制功能,暴露在藍牙訊號覆蓋範圍內。
韌體缺乏簽署機制,可被自訂程式取代
Moorats 進一步發現,CTP 指令包含向裝置上傳新韌體的功能,而更新流程沒有程式碼簽署,亦缺乏阻止非官方程式碼載入的機制。他因此成功以自訂韌體取代原廠韌體,並讓音箱的 LED 顯示「patched」字樣,作為概念驗證。
研究過程亦顯示,音箱採用開源即時作業系統 FreeRTOS,並包含人機介面裝置(Human Interface Device,HID)功能。透過修改 USB 描述符集,Moorats 成功令音箱額外偽裝成鍵盤,為後續向電腦輸入指令提供條件。

可透過無線方式向 Windows 電腦輸入指令
將上述問題串連後,Moorats 能夠在未完成藍牙配對的情況下,無線向音箱上傳自訂韌體。音箱重新啟動後會自動模擬鍵盤,並向透過 USB 連接的 Windows 電腦輸入指令。
在概念驗證中,他讓電腦執行 echo pwned 指令,藉此證明音箱可以成為向主機輸入命令的媒介。Moorats 指出,現實攻擊者可將相關流程改為開啟 PowerShell,進一步執行惡意程式碼;不過,來源資料未指向已有實際受害個案。
睡眠模式仍維持藍牙功能
研究亦指出,即使 Sound Blaster Katana V2X 處於睡眠模式,藍牙功能仍會保持開啟,而且用戶明顯無法將其關閉。音箱與電腦之間雖然設有質詢回應(challenge-and-response)驗證機制,但 Moorats 發現,正確回應可直接從音箱附帶應用程式的二進位檔案中提取,因此未能構成有效的安全防線。
Creative 暫不承認屬於安全漏洞
Moorats 曾向 Creative Technologies 通報問題,但長時間未收到回覆。其後在新加坡電腦應急響應小組(CERT Singapore)介入後,公司才作出回應,表示工程師不認為相關行為屬於安全漏洞。現階段沒有資料顯示 Creative Technologies 已公布修補方案或韌體更新計劃。
這次攻擊並非不受距離限制。攻擊者必須身處目標音箱的藍牙範圍內,因此較可能涉及鄰居、同住人士或毗鄰辦公室等場景。不過,事件仍突顯藍牙周邊裝置若缺乏配對、驗證及韌體完整性保護,可能被用作入侵已連接電腦的跳板。
用戶可採取的降低風險措施
在 Creative Technologies 未提供修補程式的情況下,Sound Blaster Katana V2X 用戶可考慮採取以下措施降低風險:
- 不使用音箱時拔除其 USB 連接,避免裝置與電腦保持連線。
- 將音箱放置在非必要的藍牙訊號覆蓋範圍以外。
- 在可能的情況下,避免讓音箱長時間處於可被附近藍牙裝置接觸的環境。
事件亦再次引發對物聯網及嵌入式裝置安全的關注。對藍牙周邊產品而言,安全配對、存取驗證、韌體簽署及更新機制,都是避免裝置被轉化為攻擊入口的重要環節。
Reference Link : unwire.hk




