Soundbar Creative Katana V2X Rentan Diretas Menjadi Keyboard Hantu

Share

Pembobolan komputer biasanya memerlukan perangkat keras yang rumit. Namun, sebuah soundbar yang berfungsi memutar audio kini dapat dimanfaatkan sebagai jembatan nirkabel untuk meretas PC tanpa proses pairing sama sekali.

Skenario peretasan unik ini diungkap oleh seorang peneliti keamanan siber bernama Rasmus Moorats, seperti dilansir dari Detik iNET. Ia menemukan celah fatal pada Creative Sound Blaster Katana V2X, sebuah soundbar kelas menengah yang biasa dihubungkan ke PC, Mac, atau Linux melalui USB dan Bluetooth.

Moorats menemukan kerentanan serius yang dapat mengambil alih komputer korban, bukan sekadar mengutak-atik fungsi audio perangkat tersebut. Celah keamanan ini bersumber dari tiga kelemahan utama pada sistem komunikasi dan firmware perangkat.

Akar masalah utama terletak pada lapisan komunikasi eksklusif yang disebut Creative Transport Protocol (CTP). Protokol ini bertugas mengatur fungsi rutin seperti pencahayaan dan pengaturan suara, sekaligus menjembatani komunikasi dua arah antara soundbar dan komputer.

Akses ke protokol ini ternyata sangat longgar tanpa sistem pengamanan yang ketat. Moorats menemukan bahwa perangkat Bluetooth apa pun yang berada dalam jangkauan dapat terhubung ke soundbar dan mengirimkan perintah tanpa perlu autentikasi atau proses pairing.Kondisi ini menciptakan jalur komunikasi langsung ke perangkat yang secara fisik terhubung ke komputer korban. Akibatnya, pertahanan awal komputer dapat ditembus dengan mudah dari jarak dekat.

Sistem Pembaruan Firmware Tanpa Validasi

Masalah menjadi semakin fatal pada sistem pembaruan firmware soundbar tersebut. Proses pembaruan ini ternyata tidak memiliki code signing atau validasi keamanan yang memadai untuk menyaring data masuk.

Moorats membuktikan kelemahan ini dengan mengunggah firmware kustom buatannya sendiri secara nirkabel atau Over-The-Air (OTA). Firmware modifikasi tersebut berhasil terinstal dan membuktikan bahwa peretas bisa memasukkan kode berbahaya apa pun ke dalam soundbar.

Manipulasi Perangkat Menjadi Keyboard Hantu

Creative Katana V2X berjalan menggunakan FreeRTOS, sebuah sistem operasi tertanam yang sangat populer. Di dalam sistem ini, Moorats menemukan dukungan bawaan untuk fungsi Human Interface Device (HID), yang merupakan kelas perangkat USB yang sama dengan keyboard, mouse, dan webcam.

Dengan memodifikasi firmware, Moorats berhasil memanipulasi soundbar agar dikenali oleh komputer sebagai perangkat tambahan berupa keyboard. Dari titik ini, soundbar bisa mengetik dan mengirimkan perintah jahat secara diam-diam ke PC korban.

"Menggabungkan semuanya, saya bisa sepenuhnya dari jarak jauh… mengunggah firmware kustom ke speaker yang belum pernah saya pairing, lalu perangkat akan reboot, memasang firmware jahat, dan mengetikkan perintah eksekusi ke PC," tulis Moorats.

Dalam skenario serangan nyata, peretas bisa memerintahkan keyboard hantu ini untuk membuka program seperti PowerShell dan mengeksekusi kode perusak. Peretas kemudian dapat mengunci sistem agar firmware jahat tersebut tidak bisa dihapus oleh pengguna.

Ancaman Menetap yang Terbatas Jarak

Satu-satunya kabar baik dari temuan ini adalah serangan tersebut mewajibkan peretas berada dalam jangkauan sinyal Bluetooth. Artinya, ancaman ini terbatas pada orang yang berada di sekitar lokasi, seperti tetangga, teman serumah, atau rekan di kantor yang sama.

Meski begitu, celah ini tetap berbahaya karena Bluetooth pada soundbar ini akan terus aktif meskipun perangkat dalam mode tidur atau sleep mode. Pengguna juga tidak memiliki cara mudah untuk mematikan koneksi nirkabel tersebut secara total.

Moorats telah melaporkan temuannya ini kepada pihak Creative Technology. Setelah sempat bungkam, CERT Singapore atau Badan Siber Singapura akhirnya turun tangan untuk menjembatani komunikasi antar kedua pihak.

Mengejutkannya, pihak Creative merespons dengan menyatakan bahwa tim teknisi mereka tidak menganggap celah perilaku perangkat ini sebagai sebuah kerentanan atau vulnerability, seperti dikutip dari Techspot pada Jumat (12/6/2026).

Follow publika.id on Google News Follow
Editors Team
farhan-dwi-ramadhan
Author