How a USB-connected speaker can infect a PC without ever being touched

TL;DR · AI 摘要
本文主要展示了Ars Technica网站的隐私与Cookie设置说明,未包含技术细节或安全案例。
核心要点
- 本文主要展示了Ars Technica网站的隐私与Cookie设置说明,未包含技术细节或安全案例
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Cookie & Privacy Notice
一款 USB 连接的扬声器如何在未被触碰的情况下感染 PC - Ars Technica
Story text
Size Width * Links
- Subscribers only
Pin to story
Theme
- HyperLight
- Day & Night
- Dark
- System
[Search](https://arstechnica.com/search/ "Search")
Sign In
Sign in dialog...
Sign in
ATTACK OF THE BLUETOOTH DEVICES
如何一台 USB 连接的音箱能在从未触碰的情况下感染 PC
Sound Blaster Katana V2X 的卖家并不认为这种行为是漏洞。
Dan Goodin – 2026 年 6 月 5 日 9:00 PM | [98](https://arstechnica.com/security/2026/06/highly-reviewed-speaker-can-be-hacked-over-the-air-to-infect-connected-devices/#comments "98 条评论")

Credit: Creative Technologies
Credit: Creative Technologies
Text settings
Story text
Size Width * Links
- Subscribers only
Minimize to nav
操作系统厂商采取了许多措施,防止其产品接受来自远程设备的命令。这些安全措施旨在阻止恶意攻击,通常需要黑客绕过各种防护才能成功。但如果远程代码执行只需在目标设备附近的蓝牙范围内,情况会怎样?
事实证明,至少在使用新加坡创意科技(Creative Technologies)销售的 Sound Blaster Katana V2X 时是可能的。这款售价 283 美元的音箱,因其卓越的音质和性能而获得了大量好评,许多评测都对其音效和前代产品 Sound Blaster V2 赞不绝口。
一台能让 PC 失控的代理
研究员 Rasmus Moorats 在购买 Katana V2X 后偶然发现了这个漏洞。Katana V2X 是一款可通过 USB 或蓝牙连接到 PC、Mac 和 Linux 设备的音响条。Moorats 想尝试用 Linux 工具与他的音箱通信,结果发现可以通过 CTP——一种他推测是 Creative Transport Protocol(创意传输协议)的专有机制。
CTP 允许通过蓝牙或 USB 连接的设备向音箱发送命令,例如更改 LED 颜色和均衡器设置,并能接收音箱的响应。
Ars Video
[《Callisto Protocol》中的灯光设计如何提升恐怖感](https://www.arstechnica.com/video/watch/how-lighting-design-in-the-callisto-protocol-elevates-the-horror)
令 Moorats 惊讶的是,他的蓝牙设备能够在没有任何身份验证的情况下连接到已通过 USB 连接到 PC 的音箱,而且不需要先配对。更令人吃惊的是,CTP 的一条命令——“上传新固件到设备”——让他能够用自定义固件替换官方固件。固件刷写时没有使用代码签名或其他防止加载非官方代码的措施。
在成功用一个仅在 LED 显示屏上显示“patched”字样的替代固件替换官方固件后,研究员开始思考黑客还能做些什么。于是他将注意力转向了 Katana V2X 所运行的开源操作系统 FreeRTOS。该系统包含一组 HID(人机接口设备)功能,允许音箱充当键盘、鼠标、摄像头等设备。音箱实现了有限的 HID,支持调音量、播放/暂停等基本操作。
研究员发现,他可以修改音箱的 USB 描述符集——这是一份报告,告知连接的设备该 USB 或蓝牙外设的功能。通过在现有描述符集中添加第二个描述符,将音箱标识为键盘,他随后利用固件中已有的代码简化了发送按键的过程。
所有这些让 Moorats 有了一个主意:如果他用自己的设备向音箱发送使用 HID 的命令,再让音箱把这些命令转发给连接的 PC,该怎么办?经过一番试验,他发现可以做到。 在周三发布的一篇博客文章中,他写道:
通过将所有步骤串联起来,我能够完全远程、通过无线方式,将自定义固件上传到我未配对的扬声器。该固件会重启、刷写自定义固件,重启后输入命令
echo pwned并执行。

Credit: Rasmus Moorats
Credit: Rasmus Moorats
在真实攻击场景中,我会执行打开
powershell.exe或类似程序的按键序列,然后粘贴一个真正的恶意单行脚本;但作为概念验证,这已经足够。真正的攻击者还可能禁用正常和恢复模式下的固件更新流程,使得无法在设备上清除恶意固件或将来进行补丁。这进一步恶化了问题,因为扬声器的蓝牙始终开启,即使在睡眠模式下,也没有明显的禁用方式。
在扬声器和通过 USB 连接的设备能够交互之前,它们必须成功完成一次挑战-响应认证流程。由于设备在每次软件启动时都会自动执行此握手,黑客通常不受影响。然而,在某些情况下,例如当 Katana V2X 应用未在连接设备上打开时,这一步是必需的。
尽管如此,认证过程相对简单,因为正确的响应可以从随扬声器附带的应用二进制文件中提取。令人惊讶的是,蓝牙连接的设备并不需要此类挑战-响应。
Moorats 将他的发现报告给 Creative Technologies,但从未收到回复。随后他请了新加坡 CERT 介入。最终,组织收到了公司的回应。公司表示,工程师并不认为该行为是漏洞。研究员随后在一台连接的 Windows 机器上测试了该攻击。
值得重申的是,所描述的攻击只能在攻击者位于扬声器蓝牙范围内时才可执行。这一显著限制将攻击范围限定在邻居、室友或与扬声器相邻的办公室人员。
然而,将蓝牙设备变成 PC 远程控制代理和远程调试工具的能力,绝不是令人愉快的事。这也引发了一个问题:还有哪些蓝牙设备会让用户面临相同的攻击风险?

Dan Goodin Senior Security Editor
Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍、僵尸网络、硬件黑客、加密和密码等领域的报道。业余时间,他喜欢园艺、烹饪和关注独立音乐场景。Dan 位于旧金山。你可以在 Mastodon 和 Bluesky 上关注他,或在 Signal 上联系 DanArs.82。
[98 Comments](https://arstechnica.com/security/2026/06/highly-reviewed-speaker-can-be-hacked-over-the-air-to-infect-connected-devices/#comments "98 comments")
Comments
Loading comments...
[Prev story](https://arstechnica.com/science/2026/06/first-us-test-of-modular-reactor-reaches-criticality/ "Go to: Small modular nuclear reactor reaches criticality in first test")
[Next story](https://arstechnica.com/health/2026/06/baby-botulism-outbreak-fda-still-doesnt-know-cause-or-how-to-prevent-it/ "Go to: Baby botulism outbreak: FDA still doesn't know cause—or how to prevent it")
Most Read
1.  1.S&P 500 rejects SpaceX, also blocking entry for OpenAI and Anthropic
2. 2.Small modular nuclear reactor reaches criticality in first test
3. 3.Scientists ejected from diabetes conference for distributing journal reprints
4. 4.Safety officials finally have a good idea of what a big rocket explosion can do
5. 5.How a USB-connected speaker can infect a PC without ever being touched
Customize
[](https://arstechnica.com/)
Ars Technica 已经在信息海洋中分辨信号与噪声超过 25 年。凭借我们独特的技术洞察力和广泛的技术艺术与科学兴趣,Ars 成为可信赖的来源。毕竟,你不需要知道一切,只需关注重要的事。
[](https://bsky.app/profile/arstechnica.com)[](https://mastodon.social/@arstechnica)[](https://www.facebook.com/arstechnica)[](https://www.youtube.com/@arstechnica)[](https://www.instagram.com/arstechnica/)
更多来自 Ars
联系方式
- 联系我们
- [与我们合作](mailto:[email protected])
- 转载授权
管理偏好设置
© 2026 Condé Nast。保留所有权利。本网站任何部分的使用和/或注册即视为接受我们的用户协议、隐私政策与 Cookie 声明以及Ars Technica 附录和加州隐私权。Ars Technica 可能因本网站链接的销售获得佣金。请阅读我们的联盟链接政策。未经 Condé Nast 事先书面许可,禁止复制、分发、传输、缓存或以其他方式使用本网站内容。 广告选择
登录对话框...
登录

Loading comments...