জার্মান নিরাপত্তা প্রতিষ্ঠান ইএরএনডব্লিউ এমন কিছু দুর্বলতা প্রকাশ করেছে, যা প্রভাবিত করে সনি, বোস, জেবিএল, জাবরা, মার্শালসহ নানা ব্র্যান্ডের হেডফোন ও ইয়ারবাড—নিশ্চিত মডেলের মধ্যে আছে সনি ডব্লিউএইচ-১০০০এক্সএম৬ ও লিংকবাডস এস, জাবরা এলিট ৮ অ্যাকটিভ, বোস কোয়াইটকমফোর্ট ইয়ারবাডস আর জেবিএল লাইভ বাডস ৩।
তালিকাটি পড়লে মনে হয়, আধা ডজন প্রতিষ্ঠানে আলাদাভাবে ত্রুটি পাওয়া গেছে। তা নয়। এটি একটিই ত্রুটি, একটিই যন্ত্রাংশে—যা তাঁরা সবাই কিনেছেন।
যা পাওয়া গেছে
দুর্বল অংশটি এয়ারোহার বানানো একটি ব্লুটুথ সিস্টেম-অন-চিপ, আর নির্দিষ্ট করে বললে এয়ারোহার রেফারেন্স সফটওয়্যার ডেভেলপমেন্ট কিটে থাকা একটি কাস্টম ডিবাগিং প্রোটোকল—চিপ নির্মাতা যে কোড সরবরাহ করে, যাতে যন্ত্র নির্মাতারা ওই চিপ ঘিরে পণ্য বানাতে পারেন।
তিনটি কারণে এটি গুরুতর:
- প্রোটোকলটি উন্মুক্ত ব্লুটুথ লো এনার্জি আর ব্লুটুথ ক্লাসিক—দুটিতেই, ফলে বাতাসেই এর নাগাল মেলে।
- এতে কোনো যাচাই নেই। দুর্বল যাচাই নয়—কিছুই নেই।
- এটি পেয়ারিং ছাড়াই যন্ত্রের র্যাম ও ফ্ল্যাশ পড়তে ও লিখতে দেয়।
সমস্যাগুলো নথিভুক্ত সিভিই-২০২৫-২০৭০০, সিভিই-২০২৫-২০৭০১ আর সিভিই-২০২৫-২০৭০২ নামে।
নাগালের মধ্যে থাকা আক্রমণকারী যা করতে পারেন
একজোড়া ইয়ারবাডের মেমোরি পড়া-লেখা শুনতে বিমূর্ত লাগে—যতক্ষণ না খেয়াল করেন, ইয়ারবাডগুলো কিসের সঙ্গে যুক্ত।
হেডফোনের সঙ্গে আপনার ফোনের একটি প্রতিষ্ঠিত আস্থার সম্পর্ক থাকে। হেডফোনের নিয়ন্ত্রণ নেওয়া আক্রমণকারী সেই সম্পর্কটিই ব্যবহার করতে পারেন: গবেষকেরা দেখিয়েছেন, যুক্ত হ্যান্ডসেট থেকে কল হিস্ট্রি আর কন্ট্যাক্ট বের করে আনা যায়—আর যেহেতু এসব যন্ত্রে মাইক্রোফোন আছে, সেগুলোকে আড়ি পাতার যন্ত্রেও বদলে ফেলা যায়।
শেষ সক্ষমতাটিই একে বেশির ভাগ ব্লুটুথ ত্রুটির চেয়ে আলাদা শ্রেণিতে নিয়ে যায়। আক্রমণের পরিসরটি এমন একটি জিনিস, যা আপনি মাথায় পরে প্রকাশ্যে ঘোরেন—সারা দিন অপরিচিতদের রেডিও-নাগালের মধ্যে।
যে অংশটি সাধারণীকরণের যোগ্য
বাজারে ছাড়া পণ্যে নাগালযোগ্য ডিবাগিং ইন্টারফেস রেখে দেওয়া এমবেডেড প্রকৌশলের সবচেয়ে পুরোনো ভুলগুলোর একটি। এটিকে শিক্ষণীয় করে তোলে ভুলটি কোথায় হয়েছে, সেটি।
ওই তালিকার কোনো ব্র্যান্ডই ত্রুটিপূর্ণ কোডটি লেখেনি। প্রত্যেকে একটি চিপ কিনেছে, নির্দেশমতোই বিক্রেতার রেফারেন্স এসডিকের ওপর বানিয়েছে, আর বাজারে ছেড়েছে। ফল হলো একটিমাত্র ত্রুটি প্রতিদ্বন্দ্বী পণ্যগুলোতে এমনভাবে ছড়িয়ে পড়া, কোনো প্রতিষ্ঠানের নিজস্ব নিরাপত্তা পর্যালোচনা যা ধরতে পারত না—কারণ প্রত্যেকে নিজের কাজ নিরীক্ষা করছে, আর সমস্যাটি তার নিচে।
সফটওয়্যার লাইব্রেরির সরবরাহ-শিকল দুর্বলতার সঙ্গে এর আকার এক, আর পরিণতিও এক: আক্রান্ত যন্ত্রের সংখ্যা ঠিক করে যন্ত্রাংশটির বাজার-অংশ, কোনো একক নির্মাতার চর্চা নয়। ব্যবহারকারীরা এটি যাচাই করতে পারেন না, কারণ ভেতরে কোন ব্লুটুথ চিপসেট আছে তা বাক্সের গায়ে লেখা থাকে না।
এ নিয়ে যা করার
বাস্তবে, যতটা চাইতেন তার চেয়ে কম।
- নির্মাতার সঙ্গী অ্যাপ দিয়ে ফার্মওয়্যার হালনাগাদ করুন। আসল সমাধান এটিই, আর এর জন্য ব্র্যান্ডকে সংশোধিত সংস্করণ ছাড়তে হয়—যা আক্রান্ত তালিকাজুড়ে বেশ আলাদা হয়েছে।
- ব্যবহার না করলে ব্লুটুথ বন্ধ রাখুন, যাতে ঝুঁকিটি পুরোপুরি সরে যায় আর খরচও হয় না।
- ফোনের পেয়ারিং তালিকাটি ছেঁটে রাখার মতো বিষয় হিসেবে দেখুন: আস্থাভাজন যন্ত্র কম মানে উত্তরাধিকারসূত্রে পাওয়ার মতোও কম।
আর অনুপাতটি ঠিক রাখুন। এর জন্য দরকার এমন একজন আক্রমণকারী, যিনি শারীরিকভাবে ব্লুটুথ নাগালের মধ্যে আছেন আর বিশেষভাবে আপনাকেই লক্ষ্য করছেন। কেউ তা করছেন ভাবার কারণ থাকলে এটি খুবই গুরুত্বপূর্ণ; বেশির ভাগ মানুষের জন্য এটি ফার্মওয়্যার হালনাগাদ করে এগিয়ে যাওয়ার কারণ।
সূত্র: ইএরএনডব্লিউর প্রকাশনা; এয়ারোহা; সিভিই নথি; হাইজে; ব্লিপিংকম্পিউটার; সাইবারইনসাইডার; আর প্রথম আলোর মূল প্রতিবেদন।




