Что скрывает скандальный бэкдор ESP32

22.07.2025
Что скрывает скандальный бэкдор ESP32
Что скрывает скандальный бэкдор ESP32
Весной 2025 года внимание киберсообщества привлек ESP32 — недорогой и массово используемый микроконтроллер от Espressif.

Поводом стал доклад на RootedCON: исследователи продемонстрировали возможность доступа к инженерным функциям Bluetooth-контроллера этой платы. IT-World проанализировал этот кейс как пример трансформации технического открытия, ведь взламывать можно не только видеокарты Nvidia.

Хронология освещения инцидента

6 марта исследователи Мигель Тараско Акунья и Антонио Васкес Бланко представили проект BluetoothUSB — инструмент для тестирования безопасности беспроводной связи. Они показали, как получить низкоуровневый доступ к стеку через интерфейс HCI с использованием ESP32. Это решение стало ответом на отсутствие доступных тестовых платформ с прямым Bluetooth-доступом.

8 марта уязвимости был присвоен номер CVE-2025-27840. Espressif оперативно выпустила заявление: задействованные функции — штатные инженерные команды, встроенные в прошивку, а не преднамеренно созданные вредоносные механизмы.

Почему ESP32 стал идеальной платформой

Работа над BluetoothUSB стартовала еще в 2021 году. Исследователи искали чип с поддержкой Bluetooth Classic и BLE, доступной ценой и возможностью взаимодействия на уровне HCI. ESP32 оказался оптимален: он сочетает Wi-Fi, Bluetooth, открытую экосистему Espressif IDF и поддержку режима внешнего контроллера.

Базовая архитектура Bluetooth

Bluetooth-стек делится на два компонента: Host (логика, профили, шифрование) и Controller (физический уровень, протоколы связи). Связь между ними идет через стандартный интерфейс HCI — Host Controller Interface.

ESP32 может работать:

●      как самостоятельное устройство: приложение запускается на самом чипе и взаимодействует с Bluetooth через виртуальный HCI;

●      как контроллер: внешнее приложение управляет ESP32 через физический интерфейс, передавая команды напрямую.

Для BluetoothUSB использовался второй режим, обеспечивший исследователям низкоуровневый доступ — без необходимости модифицировать прошивку или встраиваться в стек.

Как искали уязвимость: метод и инструментарий

Исходный код Bluetooth-контроллера ESP32 не открыт, но Espressif предоставляет скомпилированные образы загрузчика, стеков и драйверов. Исследователи объединили эти компоненты в единый «золотой бинарник» для последующего анализа. При декомпиляции использовалась Ghidra с кастомными плагинами: один автоматически именовал функции по карте компоновки, другой распознавал периферийные регистры на основе SVD-описаний.

Параллельно велась разработка BluetoothUSB — инструмента для прямого управления в режиме Bluetooth-контроллера. Система состоит из двух ключевых компонентов: прошивки для микроконтроллера ESP32 и кроссплатформенного клиентского приложения, работающего под Windows, Linux и macOS. Все операции по управлению Bluetooth-устройствами выполняются на самом микроконтроллере без внешних зависимостей. Во время отладки этого инструмента исследователи и натолкнулись на неожиданную активность — поведение, не описанное в документации.

Архитектурные особенности ESP32

Исследование началось с анализа функции RWIP_INIT, которая указала на наличие Bluetooth-библиотек RivieraWaves. Это дало основание предположить двухъядерную архитектуру: основное ядро под FreeRTOS и проприетарное, управляющее Bluetooth.

Дальнейший анализ шел через r_h4tl_init и r_ke_evt_h4_rx_hdr_cb — функции, отвечающие за прием и обработку HCI-команд. Команды следуют стандартной структуре Bluetooth HCI: тип пакета, Opcode, длина и полезные данные. Таблица, используемая ESP32, содержала особую группу OGF 0x3F, зарезервированную для производителя. Внутри нее было обнаружено 29 недокументированных команд, которые обеспечивали доступ к критическим функциям микроконтроллера: памяти, MAC-адресу, флешу и низкоуровневым протоколам.

Что на самом деле умели «скрытые команды»

Исследователи выявили 29 недокументированных HCI-команд в группе OGF 0x3F, зарезервированной Bluetooth-спецификацией для команд производителя. Эти функции предоставляли низкоуровневый доступ к ключевым возможностям ESP32, включая чтение и запись памяти, управление MAC-адресом, прямое обращение к флеш-памяти, а также работу с LMP/LLCP-пакетами.

Некоторые из них представляют серьезный риск при наличии физического доступа. Эксплуатация уязвимостей Wi-Fi-чипов открывает злоумышленникам широкие возможности: подмена MAC-адресов позволяет не только маскировать устройства, но и проводить MITM-атаки. Кроме этого, доступ к памяти чипа грозит утечкой критических данных — от паролей беспроводных сетей до криптографических ключей. Однако наиболее опасной возможностью остается запись в память, которая открывает путь для внедрения вредоносного кода, обхода систем аутентификации и сохранения контроля над устройством даже после его перезагрузки. Именно эти команды легли в основу CVE-2025-27840.

Ограничения эксплуатации

Важный нюанс — задействовать эти функции можно только при использовании ESP32 как внешнего Bluetooth-контроллера с управляющим приложением на отдельном хосте. При этом необходимо физическое подключение к UART или USB; и root-доступ к ОС хоста. Удаленный запуск невозможен. Таким образом, угроза ограничена лабораторными сценариями или атаками с физическим доступом. Espressif подтвердила наличие команд и пообещала их удалить в следующих прошивках. Компания также отметила, что подобные инженерные функции характерны для чипов Broadcom, TI и других производителей — они нужны для отладки, но не предназначены для конечного использования.

Почему «бэкдор» стал главным заголовком в СМИ

В оригинальном докладе термин «бэкдор» отсутствовал — использовалось более корректное hidden feature. Тем не менее, СМИ быстро интерпретировали инженерные функции как угрозу для «миллиардов устройств». Это привело к ряду искажений: вместо объективного рассмотрения технической особенности, ее представили как сознательно созданный злоумышленниками механизм. Также узкоспециализированная уязвимость, затрагивающая ограниченный круг устройств, была преувеличена до масштабов массовой угрозы безопасности. В результате фокус внимания сместился с технической сути проблемы на эмоционально заряженный и тревожный нарратив, что исказило восприятие реальных рисков. Эксперт подчеркивает: при работе с уязвимостями критично важно обращаться к первоисточникам, учитывать режимы эксплуатации и не поддаваться медийной панике. Сенсационные заголовки редко отражают техническую реальность.

Похожие статьи