طبق آخرین گزارشها، باگ خطرناکی در تراشههای بلوتوثی Airoha، میلیونها هدفون و ایرباد را به ابزار شنود تبدیل کرده است.
به گزارش تکراتو و به نقل از gizmochina، بر اساس گزارشی از یک شرکت امنیت سایبری آلمانی، نقصهای امنیتی جدی در تراشههای بلوتوثی Airoha کشف شده که در بسیاری از هدفونها و ایربادهای بیسیم برندهایی مانند Sony، JBL، Bose و دیگر برندهای مطرح استفاده میشود.
این نقصها که با شناسههای CVE-2025-20700، CVE-2025-20701 و CVE-2025-20702 ثبت شدهاند، به مهاجمان اجازه میدهند بدون نیاز به جفت شدن یا احراز هویت، به حافظه دستگاههایی که در محدوده بلوتوث (حدود ۱۰ متر) قرار دارند، دسترسی پیدا کنند.
این آسیبپذیریها برای نخستینبار در کنفرانس TROOPERS 2025 توسط محققان شرکت ERNW معرفی شدند. آنها توضیح دادند که ریشه مشکل در نحوه عملکرد پروتکل اختصاصی Airoha است که هم در حالت بلوتوث کممصرف (BLE) و هم در بلوتوث کلاسیک (BR/EDR) کار میکند.
اگر مهاجم ابزار لازم را در اختیار داشته باشد، میتواند ارتباط دستگاه را کنترل کرده، کلیدهای امنیتی را بدزدد، خود را به جای هدفون معرفی کند یا حتی کنترل گوشی هوشمند متصل را در دست بگیرد.
در یکی از آزمایشها، محققان توانستند با سواستفاده از این باگ، تماسها را مجدد برقرار کرده، به لیست تماسها دسترسی پیدا کنند و حتی میکروفون گوشی را فعال کنند. این مسئله نگرانیهایی جدی درباره احتمال شنود ایجاد کرده است.
برخی از مدلهایی که آسیبپذیر بودن آنها تأیید شده عبارتاند از:
Sony WH-1000XM6
JBL Live Buds 3
Bose QuietComfort Earbuds
Jabra Elite 8 Active
و مدلهای دیگر از برندهای Marshall، Teufel، MoerLabs و Jlab
فهرست کامل دستگاههای آسیبپذیر:
Beyerdynamic Amiron 300
Bose QuietComfort Earbuds
EarisMax Bluetooth Auracast Sender
Jabra Elite 8 Active
JBL Endurance Race 2
JBL Live Buds 3
Jlab Epic Air Sport ANC
Marshall ACTON III
Marshall MAJOR V
Marshall MINOR IV
Marshall MOTIF II
Marshall STANMORE III
Marshall WOBURN III
MoerLabs EchoBeatz
Sony CH-720N
Sony Link Buds S
Sony ULT Wear
Sony WF-1000XM3
Sony WF-1000XM4
Sony WF-1000XM5
Sony WF-C500
Sony WF-C510-GFP
Sony WH-1000XM4
Sony WH-1000XM5
Sony WH-1000XM6
Sony WH-CH520
Sony WH-XB910N
Sony WI-C100
Teufel Tatws2
شرکت Airoha در تاریخ ۴ ژوئن یک نسخه اصلاحشده از کیت توسعه نرمافزار خود را منتشر کرده، اما تا ۳۰ ژوئن هیچکدام از برندهای بزرگ هنوز بهروزرسانی سفتافزار را ارائه نکردهاند. بخشی از این تأخیر به دلیل پیچیدگی زنجیره تأمین و تولید است.
توصیههای امنیتی برای کاربران این هدفونها:
بهطور منظم اپلیکیشنهای رسمی مانند Sony Headphones Connect یا JBL Headphones را برای دریافت بهروزرسانی بررسی کنید.
در مکانهای عمومی یا جلسات حساس، بلوتوث را خاموش نگه دارید.
از هدفون بلوتوثی برای مکالمات مهم یا محرمانه استفاده نکنید تا زمانی که بهروزرسانی امنیتی عرضه شود.
این کشف نشان میدهد که حتی لوازم جانبی قابلاعتماد نیز میتوانند به نقطه ضعفهایی برای نقض حریم خصوصی دیجیتال تبدیل شوند. حالا نوبت شرکتهای سازنده است که سریعتر وارد عمل شوند و این آسیبپذیریها را برطرف کنند.