Hai una Mercedes, Volkswagen o Skoda? Fai attenzione a PerfektBlue, la falla Bluetooth che colpisce i sistemi di bordo
Quattro vulnerabilità critiche nel Bluetooth stack BlueSDK di OpenSynergy, denominate PerfektBlue, consentono potenzialmente l’esecuzione di codice remoto su milioni di veicoli Mercedes, Volkswagen, Skoda e altri
di Andrea Bai pubblicata il 11 Luglio 2025, alle 11:41 nel canale SicurezzaMercedes-BenzSkodaVolkswagen
Nel giugno 2024, OpenSynergy ha confermato la presenza di quattro gravi vulnerabilità, identificate come PerfektBlue, nel proprio stack Bluetooth BlueSDK. Queste falle, scoperte dal team di penetration tester di PCA Cyber Security, sono state segnalate a OpenSynergy già a maggio 2024 e le relative patch sono state distribuite ai clienti a settembre dello stesso anno. Tuttavia, molte case automobilistiche non hanno ancora implementato gli aggiornamenti correttivi, lasciando esposti milioni di veicoli a potenziali attacchi informatici.
Le vulnerabilità, identificate dai CVE CVE-2024-45434 (gravità alta), CVE-2024-45432 e CVE-2024-45433 (gravità media) e CVE-2024-45431 (gravità bassa), possono essere sfruttate in combinazione per ottenere l’esecuzione di codice remoto (RCE) tramite Bluetooth. Il team di PCA ha dimostrato che, sfruttando queste falle, un attaccante può manipolare il sistema, ottenere privilegi più elevati e muoversi lateralmente verso altri componenti del veicolo. L’attacco, denominato PerfektBlue, può essere eseguito over-the-air e richiede nella maggior parte dei casi solo un click da parte dell’utente per l’abbinamento Bluetooth con il dispositivo malevolo.
OpenSynergy BlueSDK è ampiamente utilizzato nell’industria automobilistica e in altri settori. Tra i marchi confermati come vulnerabili figurano Mercedes-Benz AG, Volkswagen e Skoda. Il team di PCA Cyber Security ha dimostrato l’attacco su unità di infotainment di Volkswagen ID.4 (ICAS3), Mercedes-Benz (NTG6) e Skoda Superb (MIB3), ottenendo una reverse shell sulla rete interna del veicolo. Secondo i ricercatori, sarebbero coinvolti “milioni di dispositivi” anche al di fuori dell’automotive, come telefoni e sistemi portatili.

Una volta ottenuto l’accesso all’infotainment tramite PerfektBlue, un attaccante può tracciare la posizione GPS del veicolo, ascoltare conversazioni all’interno dell’abitacolo, accedere ai contatti telefonici e, in alcuni casi, tentare di spostarsi verso sottosistemi più critici del veicolo.
PCA Cyber Security ha informato Volkswagen, Mercedes-Benz e Skoda delle vulnerabilità, ma al momento della pubblicazione non ha ricevuto riscontro sull’implementazione delle patch. Volkswagen ha dichiarato di aver avviato le indagini e di aver preso in considerazione le misure correttive subito dopo essere venuta a conoscenza del problema. Il produttore ha inoltre affermato che per sfruttare le vulnerabilità devono verificarsi simultaneamente diverse condizioni: l’attaccante deve trovarsi entro 5-7 metri dal veicolo, l’accensione deve essere attiva, il sistema in modalità pairing e l’utente deve approvare l’accesso. Inoltre, le funzioni più critiche come sterzo, motore e freni sarebbero protette da unità di controllo separate e da ulteriori misure di sicurezza.
Un quarto produttore, rimasto anonimo, è stato avvisato solo di recente. OpenSynergy, dal canto suo, ha confermato la distribuzione delle patch a partire da settembre 2024, ma non è chiaro quanti clienti abbiano effettivamente aggiornato i propri sistemi.
A complicare ulteriormente la situazione è la natura modulare di BlueSDK: il software viene spesso personalizzato e integrato in modo trasparente dai produttori, rendendo difficile stabilire con precisione quali veicoli o dispositivi siano effettivamente a rischio. Gli esperti raccomandano agli utenti e ai produttori di mantenere aggiornati i sistemi e, dove possibile, disabilitare il Bluetooth in attesa degli aggiornamenti.
PCA Cyber Security prevede di rivelare ulteriori dettagli tecnici e il nome del quarto produttore coinvolto in una conferenza prevista per novembre 2025.










HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata
La nave elettrica più grande mai progettata è finalmente realtà: iniziati i test in acqua
Spusu lancia il Wi-Fi Calling: come funziona il VoWiFi e quanto costa
Questo robot impara a muovere le labbra semplicemente guardandoti
iPhone 17 annienta la concorrenza in Cina: da solo vende il doppio di tutti i competitor locali
La nuova Xiaomi SU7 batte un record: 4.264 km percorsi in 24 ore (comprese le ricariche)
È possibile copiare i qubit: dei ricercatori scoprono come fare il backup dei dati quantistici
BYD alza ulteriormente l'asticella: batterie garantite per almeno 250.000 km
Il nuovo razzo spaziale riutilizzabile cinese Lunga Marcia 12B è quasi pronto al debutto
L'ex leader di Assassin's Creed porta Ubisoft in tribunale e chiede un risarcimento: non si sono lasciati bene
Il razzo spaziale NASA SLS e la capsula Orion per la missione Artemis II sono al pad di lancio per gli ultimi test
Samsung Galaxy S26 Ultra: quattro colorazioni in arrivo, la versione arancione non ci sarà
AWS investe 1,2 miliardi in Italia. Coinvolte 35 imprese per rafforzare l'ecosistema di data center lombardo
La navicella cinese Shenzhou-20 con il finestrino danneggiato da un detrito è rientrata correttamente
I piani Business ed Education di Google Workspace ottengono Flow: video generati da AI da testo e immagini








1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".