ইয়ারবাড নিরাপত্তা: Beats Studio Buds-এর ত্রুটিতে গোপনে শব্দ শোনার ঝুঁকি ও করণীয় - Tech Tips Desk – বাংলা প্রযুক্তি সংবাদ, মোবাইল রিভিউ ও টিপস
Wireless Earbuds এখন শুধু গান শোনার যন্ত্র নয়। ফোনকল, অনলাইন সভা, Voice Command, ব্যায়াম, যাতায়াত কিংবা ভিডিও দেখার মতো দৈনন্দিন অনেক কাজেই ছোট এই Audio Device ব্যবহৃত হচ্ছে। সুবিধার পাশাপাশি এতে Microphone, Bluetooth Connection এবং নিজস্ব Firmware থাকায় ব্যক্তিগত গোপনীয়তা ও নিরাপত্তার প্রশ্নও গুরুত্বপূর্ণ হয়ে উঠেছে।
সাম্প্রতিক সময়ে Beats Studio Buds-এর একটি নিরাপত্তা ত্রুটি সেই আলোচনাকে নতুন করে সামনে এনেছে। Apple ২০২৬ সালের ১৬ জুন Beats Firmware Update 1B211 প্রকাশ করে জানায়, Bluetooth পরিসরের মধ্যে থাকা কোনো আক্রমণকারী নির্দিষ্ট অবস্থায় একটি এখনো Pair না হওয়া ডিভাইসের Microphone দিয়ে আশপাশের শব্দ শুনতে পারত। ত্রুটিটি CVE-2025-20701 নামে নথিভুক্ত এবং এর ঝুঁকির মাত্রা ১০-এর মধ্যে ৮.৮।

বিষয়টি উদ্বেগজনক হলেও এর অর্থ এই নয় যে সব Earbuds সব সময় ব্যবহারকারীর কথা গোপনে রেকর্ড করছে। এখানে সাধারণ Microphone ব্যবহারের সঙ্গে একটি নির্দিষ্ট Software দুর্বলতাকে কাজে লাগিয়ে অননুমোদিতভাবে শব্দ শোনার মধ্যে পার্থক্য রয়েছে। ঝুঁকিটি বুঝতে হলে আগে জানতে হবে Earbuds কীভাবে শব্দ গ্রহণ করে, Bluetooth Pairing কীভাবে কাজ করে এবং সংশ্লিষ্ট ত্রুটি আক্রমণকারীকে ঠিক কোন সুযোগটি দিতে পারত।
Beats Studio Buds-এ কী ধরনের নিরাপত্তা ত্রুটি পাওয়া গেছে
Apple-এর নিরাপত্তা নথি অনুযায়ী, Beats Studio Buds-এর জন্য প্রকাশিত Firmware Update 1B211 মূলত CVE-2025-20701 ত্রুটির সমাধান করেছে। Apple বলেছে, আক্রান্ত ডিভাইস Bluetooth-এর মাধ্যমে Pairing request খুঁজছে—এমন অবস্থায় কাছাকাছি থাকা আক্রমণকারী Microphone দিয়ে শব্দ শোনার সুযোগ পেতে পারত।
Apple ত্রুটিটিকে Open Source Code-সংশ্লিষ্ট সমস্যা হিসেবে উল্লেখ করেছে। অন্যদিকে CVE নথি এবং নির্মাতা Airoha-এর নিরাপত্তা বুলেটিনে এটিকে Airoha Bluetooth Audio SDK-এর অনুমোদন যাচাইয়ের দুর্বলতা হিসেবে বর্ণনা করা হয়েছে। অর্থাৎ Pairing-এর আগে ব্যবহারকারীর অনুমতি যথাযথভাবে যাচাই না করেই কোনো Bluetooth Audio Device-এর সঙ্গে সংযোগ স্থাপনের সুযোগ তৈরি হতে পারত।
এই ত্রুটির ধরন হলো Incorrect Authorization। সহজ ভাষায় বললে, একটি নতুন ডিভাইসকে বিশ্বাসযোগ্য সংযোগের অনুমতি দেওয়ার আগে যে যাচাই হওয়ার কথা, সেটি নির্দিষ্ট পরিস্থিতিতে সঠিকভাবে কার্যকর হচ্ছিল না। ফলে আক্রমণকারী ব্যবহারকারীর সম্মতি ছাড়াই আক্রান্ত Audio Device-এর সঙ্গে Pair করার চেষ্টা করতে পারত।
ত্রুটিটির ঝুঁকির মাত্রা CVSS পদ্ধতিতে ৮.৮ নির্ধারণ করা হয়েছে, যা High Severity বা উচ্চ ঝুঁকির পর্যায়ে পড়ে। তবে এই নম্বর দিয়ে আক্রমণটি বাস্তবে কতবার ঘটেছে, তা বোঝানো হয় না। CVSS Score মূলত সম্ভাব্য ক্ষতির মাত্রা, আক্রমণের জন্য প্রয়োজনীয় অনুমতি, ব্যবহারকারীর অংশগ্রহণ এবং সংযোগের ধরনসহ কয়েকটি প্রযুক্তিগত দিক বিবেচনা করে নির্ধারণ করা হয়।
Apple-এর নিরাপত্তা নথিতে Beats Studio Buds-এর Microphone শোনার সম্ভাব্য প্রভাব নিশ্চিত করা হয়েছে। আর Airoha-এর নিরাপত্তা বুলেটিনে CVE-2025-20701-এর কারণ, আক্রান্ত Chipset ও Software সংস্করণের বিস্তারিত দেওয়া হয়েছে।
গবেষণাটি কারা করেছিলেন
CVE-2025-20701 ত্রুটিটি শনাক্ত করার কৃতিত্ব Apple দিয়েছে জার্মানির Cybersecurity প্রতিষ্ঠান ERNW GmbH-এর গবেষক Dennis Heinze ও Frieder Steinmetz-কে। এখানে একটি নামের বানান পরিষ্কার রাখা প্রয়োজন—গবেষকের নাম Dennis Heinze, Dennis Heinz নয়।
ERNW-এর গবেষকেরা ২০২৫ সালে Airoha-এর System on a Chip বা SoC ব্যবহার করা বিভিন্ন Bluetooth Headphone, Earbuds, Speaker, Dongle এবং Wireless Microphone পরীক্ষা করেছিলেন। তাদের গবেষণায় মোট তিনটি সম্পর্কিত ত্রুটি সামনে আসে—
- CVE-2025-20700: Bluetooth Low Energy-এর GATT Service-এ যথাযথ Authentication না থাকা
- CVE-2025-20701: Bluetooth BR/EDR সংযোগে অনুমোদন যাচাইয়ের দুর্বলতা
- CVE-2025-20702: শক্তিশালী Custom Protocol-এ অননুমোদিত প্রবেশের সুযোগ
Beats Studio Buds-এর জন্য Apple যে Firmware প্রকাশ করেছে, সেটি CVE-2025-20701-এর সমাধানের কথা উল্লেখ করে। তাই ERNW-এর পুরো গবেষণায় প্রদর্শিত প্রতিটি আক্রমণ Beats Studio Buds-এ একইভাবে করা যেত—এমন সিদ্ধান্ত নেওয়া ঠিক হবে না।
বিশেষ করে Call History, Contacts, Phone Number কিংবা আগে থেকে Pair করা ফোনের পরিচয় ব্যবহার করার মতো বিষয়গুলো গবেষকেরা বৃহত্তর Airoha দুর্বলতার আক্রমণ-শৃঙ্খলে পরীক্ষা করেছিলেন। Apple তার Beats Studio Buds নিরাপত্তা নথিতে এসব তথ্যের প্রবেশাধিকারকে নিশ্চিত প্রভাব হিসেবে উল্লেখ করেনি। Apple যে প্রভাবটি স্পষ্টভাবে স্বীকার করেছে, সেটি হলো কাছাকাছি থাকা আক্রমণকারীর Microphone দিয়ে শব্দ শোনার সম্ভাবনা।
এই পার্থক্যটি গুরুত্বপূর্ণ। কারণ নিরাপত্তা গবেষণার একটি পূর্ণাঙ্গ আক্রমণ-শৃঙ্খলকে কোনো নির্দিষ্ট পণ্যের নিশ্চিত দুর্বলতা হিসেবে উপস্থাপন করলে পাঠকের কাছে ঝুঁকির প্রকৃত চিত্র বদলে যেতে পারে।
তাহলে কি Earbuds গোপনে আশপাশের শব্দ রেকর্ড করতে পারে
প্রযুক্তিগতভাবে Earbuds আশপাশের শব্দ গ্রহণ করতে পারে, কারণ অধিকাংশ আধুনিক মডেলেই একাধিক Microphone থাকে। এসব Microphone সাধারণত কয়েকটি নির্দিষ্ট কাজে ব্যবহৃত হয়—
- ফোনকলের সময় ব্যবহারকারীর কণ্ঠ গ্রহণ করা
- Active Noise Cancellation বা ANC চালানো
- Transparency Mode অথবা Ambient Mode-এ বাইরের শব্দ শোনানো
- Voice Assistant-এর নির্দেশ গ্রহণ করা
- বাতাস ও পরিবেশের শব্দ কমিয়ে কথার স্বচ্ছতা বাড়ানো
ANC চালু থাকলে Earbuds-এর বাইরের Microphone পরিবেশের শব্দ শনাক্ত করে এবং সেই শব্দের বিপরীত Audio Signal তৈরি করে কানে পৌঁছানো অনাকাঙ্ক্ষিত আওয়াজ কমানোর চেষ্টা করে। Transparency Mode-এ একই ধরনের Microphone আশপাশের শব্দ গ্রহণ করে ব্যবহারকারীর কানে পৌঁছে দেয়, যাতে Earbuds পরা অবস্থাতেও কথা, যানবাহনের শব্দ বা প্রয়োজনীয় ঘোষণা শোনা যায়।
এসব স্বাভাবিক কাজের জন্য শব্দ গ্রহণ করা এবং গোপনে কথোপকথন সংরক্ষণ করা এক বিষয় নয়। Apple-এর নথিতে Beats Studio Buds নিয়মিতভাবে ব্যবহারকারীর কথা রেকর্ড করে Server-এ পাঠিয়েছে—এমন কোনো তথ্য নেই। প্রতিষ্ঠানটি বলেছে, নির্দিষ্ট Bluetooth দুর্বলতা কাজে লাগানো হলে আক্রমণকারী Microphone দিয়ে শুনতে পারত।
“শোনা” এবং “রেকর্ড করা” শব্দ দুটির মধ্যেও পার্থক্য রয়েছে। আক্রমণকারী যদি Live Microphone Audio শুনতে পারে, তাহলে নিজের নিয়ন্ত্রণে থাকা Device বা Software দিয়ে সেটি আলাদাভাবে রেকর্ড করাও সম্ভব হতে পারে। কিন্তু এর মানে এই নয় যে Earbuds নিজে থেকেই সব কথোপকথন সংরক্ষণ করছিল।
সুতরাং সঠিক ব্যাখ্যা হলো—আক্রান্ত Firmware ব্যবহার করা Beats Studio Buds নির্দিষ্ট সংযোগ অবস্থায় অননুমোদিত ব্যক্তিকে Live Microphone Audio শোনার সুযোগ দিতে পারত। “সব Earbuds সব সময় গোপনে রেকর্ড করে” এমন দাবি এই ঘটনা থেকে প্রমাণিত হয় না।
Bluetooth Pairing-এর দুর্বলতা কীভাবে ঝুঁকি তৈরি করে
Bluetooth Device প্রথমবার সংযুক্ত করার সময় সাধারণত Pairing প্রক্রিয়া সম্পন্ন হয়। Pairing-এর মাধ্যমে দুই Device নিজেদের পরিচয় যাচাই করে এবং পরবর্তী সংযোগ নিরাপদ রাখতে প্রয়োজনীয় Key তৈরি বা সংরক্ষণ করে। এরপর একই ফোন ও Earbuds আবার কাছাকাছি এলে নতুন করে অনুমতি না চেয়েই স্বয়ংক্রিয়ভাবে যুক্ত হতে পারে।
CVE-2025-20701-এর ক্ষেত্রে মূল সমস্যা ছিল Pairing-এর অনুমোদন যাচাইয়ে। National Vulnerability Database-এর নথি অনুযায়ী, Airoha Bluetooth Audio SDK-এ ব্যবহারকারীর সম্মতি ছাড়াই Bluetooth Audio Device Pair করার সম্ভাব্য পথ ছিল। আক্রমণটি চালাতে ব্যবহারকারীর কোনো অতিরিক্ত পদক্ষেপ প্রয়োজন হতো না।
নিরাপত্তা নথিতে “Remote” শব্দটি ব্যবহৃত হলেও এখানে Internet-এর অন্য প্রান্ত থেকে আক্রমণ বোঝানো হচ্ছে না। Bluetooth একটি স্থানীয় বেতার সংযোগ। ফলে আক্রমণকারীকে আক্রান্ত Earbuds-এর Bluetooth পরিসরের মধ্যে থাকতে হতো।
ERNW-এর গবেষকেরা বাস্তব আক্রমণের সম্ভাব্য দূরত্ব প্রায় ১০ মিটারের মধ্যে বলে ব্যাখ্যা করেছিলেন। দেয়াল, Radio Interference, Device-এর Antenna, Bluetooth Class এবং আশপাশের পরিবেশের কারণে কার্যকর দূরত্ব কম বা বেশি হতে পারে। একই ঘর, গণপরিবহন, অপেক্ষার স্থান, অফিস বা ক্যাফের মতো জায়গা এ ধরনের নিকটবর্তী আক্রমণের সম্ভাব্য পরিবেশ হতে পারে।
সরাসরি শব্দ শোনা এবং ফোনের নিয়ন্ত্রণ নেওয়া এক নয়
ERNW-এর গবেষণায় দুটি ভিন্ন ধরনের আড়ি পাতার পদ্ধতি তুলে ধরা হয়েছিল। প্রথমটি তুলনামূলকভাবে সরাসরি—ভাঙা Bluetooth Pairing ব্যবস্থার সুযোগ নিয়ে Headset-এর সঙ্গে Hands-Free Profile বা HFP Connection স্থাপন করে তার Microphone-এর বর্তমান Audio শোনা।
গবেষকেরা জানান, বেশির ভাগ Headphone একই সময়ে সীমিত সংখ্যক Bluetooth Audio Connection পরিচালনা করতে পারে। ফলে আক্রমণকারী নতুন Audio Connection স্থাপন করলে ব্যবহারকারীর চালু সংযোগ বিচ্ছিন্ন হয়ে যেতে পারে। এতে আক্রমণটি পুরোপুরি নীরবে চালানো কঠিন হতে পারে। Earbuds হঠাৎ ফোন থেকে বিচ্ছিন্ন হওয়া, Audio থেমে যাওয়া বা অস্বাভাবিকভাবে অন্য সংযোগ সক্রিয় হওয়ার মতো লক্ষণ দেখা যেতে পারে। তবে এসব লক্ষণ দেখলেই আক্রমণ হয়েছে ধরে নেওয়া যাবে না; সাধারণ Bluetooth সমস্যা, কম Battery কিংবা Software ত্রুটিতেও একই ঘটনা ঘটে।
দ্বিতীয় পদ্ধতিটি অনেক বেশি জটিল। গবেষকেরা আক্রান্ত Headphone-এর Memory থেকে Bluetooth Link Key সংগ্রহ করে আগে থেকে Pair করা Headphone-এর পরিচয় অনুকরণের একটি পূর্ণ আক্রমণ-শৃঙ্খল দেখিয়েছিলেন। উপযুক্ত পরিস্থিতিতে সেই পরিচয় ব্যবহার করে ফোনে Call শুরু করা এবং ফোনের আশপাশের শব্দ শোনার সম্ভাবনাও তারা প্রদর্শন করেন।
Call History, Contacts বা Phone Number দেখার সুযোগও ফোনের Operating System, Permission এবং Bluetooth Profile-এর ওপর নির্ভরশীল ছিল। এই উন্নত আক্রমণ চালাতে একাধিক ত্রুটি, সংশ্লিষ্ট পণ্যের Firmware সম্পর্কে নির্দিষ্ট জ্ঞান এবং সঠিক প্রযুক্তিগত ধাপ প্রয়োজন হতে পারে।
আবারও মনে রাখা দরকার, এটি ERNW-এর বৃহত্তর Airoha গবেষণার ফল। Apple Beats Studio Buds-এর ক্ষেত্রে কেবল CVE-2025-20701 এবং Microphone শোনার ঝুঁকির কথা নিশ্চিত করেছে।
ERNW-এর মূল নিরাপত্তা গবেষণায় আক্রমণের শর্ত, পরীক্ষিত Device এবং সম্ভাব্য প্রভাব বিস্তারিতভাবে ব্যাখ্যা করা হয়েছে।
সাধারণ ব্যবহারকারীর জন্য ঝুঁকি কতটা
ঝুঁকিটি বোঝার ক্ষেত্রে সম্ভাবনা ও সম্ভাব্য ক্ষতি আলাদাভাবে বিবেচনা করা প্রয়োজন। CVSS Score ৮.৮ হওয়ায় প্রযুক্তিগত দৃষ্টিতে ত্রুটিটি গুরুতর। ব্যবহারকারীর অনুমতি ছাড়াই Microphone শোনা সম্ভব হলে ব্যক্তিগত কথোপকথন, কর্মক্ষেত্রের আলোচনা কিংবা সংবেদনশীল তথ্য প্রকাশের ঝুঁকি থাকে।
অন্যদিকে বাস্তব আক্রমণের জন্য আক্রমণকারীকে Bluetooth পরিসরের মধ্যে থাকতে হয়। Internet-এর মাধ্যমে দূরের কোনো স্থান থেকে এলোমেলোভাবে বিশ্বের যেকোনো Beats Studio Buds আক্রান্ত করার সুযোগ এখানে নেই। আক্রমণকারীকে নির্দিষ্ট Software, উপযুক্ত Bluetooth Hardware এবং সংশ্লিষ্ট দুর্বলতা কাজে লাগানোর দক্ষতাও অর্জন করতে হবে।
ERNW-এর মূল্যায়নে উন্নত ও দীর্ঘ সময় ধরে গোপনে চালানো আক্রমণ সাধারণত High-Value Target-এর ক্ষেত্রে বেশি অর্থবহ। সাংবাদিক, কূটনীতিক, রাজনৈতিক কর্মী, সংবেদনশীল প্রতিষ্ঠানের কর্মকর্তা, গবেষক কিংবা গোপন বাণিজ্যিক তথ্য নিয়ে কাজ করা ব্যক্তির ঝুঁকির ধরন অন্য ব্যবহারকারীর তুলনায় আলাদা হতে পারে।
তবে সাধারণ ব্যবহারকারী বলে ঝুঁকিটি পুরোপুরি উপেক্ষা করাও ঠিক নয়। নিরাপত্তা হালনাগাদ সহজে পাওয়া গেলে সেটি ইনস্টল না করে পুরোনো Firmware ব্যবহার করার যৌক্তিক কারণ নেই। একটি সফল আক্রমণের সম্ভাবনা কম হলেও ব্যক্তিগত Audio প্রকাশের সম্ভাব্য ক্ষতি গুরুতর হতে পারে।
প্রকাশিত প্রাথমিক নথিতে এই ত্রুটি ব্যবহার করে সাধারণ ব্যবহারকারীর ওপর নিশ্চিত বাস্তব আক্রমণের উদাহরণ দেওয়া হয়নি। গবেষকেরা পরীক্ষাগারে Proof of Concept তৈরি করে সম্ভাব্য আক্রমণ দেখিয়েছেন। তাই ঘটনাটি নিয়ে আতঙ্ক ছড়ানোর প্রয়োজন নেই, আবার ত্রুটিটিকে কেবল তাত্ত্বিক বলে অবহেলা করাও নিরাপদ সিদ্ধান্ত হবে না।
Apple কীভাবে ত্রুটিটির সমাধান করেছে
Apple ২০২৬ সালের ১৬ জুন Beats Studio Buds-এর জন্য Firmware Update 1B211 প্রকাশ করে। নিরাপত্তা নথি অনুযায়ী, এই হালনাগাদ CVE-2025-20701 দুর্বলতার সমাধান বহন করে।
iPhone, iPad বা Mac-এর সঙ্গে Pair করা Beats Device সাধারণত স্বয়ংক্রিয়ভাবে Firmware Update গ্রহণ করে। তবে হালনাগাদ সম্পন্ন হওয়ার জন্য কয়েকটি শর্ত পূরণ করা দরকার। Apple-এর নির্দেশনা অনুযায়ী—
১. iPhone, iPad বা Mac সর্বশেষ উপলব্ধ Operating System-এ হালনাগাদ থাকতে হবে।
২. Device-টিতে Wi-Fi এবং Bluetooth চালু রাখতে হবে।
৩. Beats Studio Buds ফোন, Tablet বা Computer-এর সঙ্গে সংযুক্ত থাকতে হবে।
৪. দুইটি Earbud Charging Case-এর মধ্যে রেখে ঢাকনা বন্ধ করতে হবে।
৫. Earbuds এবং সংযুক্ত Apple Device-কে অন্তত ৩০ মিনিট Bluetooth পরিসরের মধ্যে রাখতে হবে।
৬. এরপর আবার Earbuds সংযুক্ত করে Firmware Version পরীক্ষা করতে হবে।
iPhone বা iPad-এ Firmware Version দেখতে Settings থেকে Bluetooth-এ যেতে হবে। সেখানে Beats Studio Buds-এর পাশে থাকা Information চিহ্নে চাপ দিলে Version দেখা যাবে। Mac-এ System Settings-এর Bluetooth বিভাগ থেকে একই তথ্য পরীক্ষা করা যায়।
Android ব্যবহারকারীরা Beats App খুলে সংযুক্ত Device-এর পর্দায় যেতে পারেন। “Under the Hood” অংশে Firmware Version পাওয়া যায়। Update উপলব্ধ থাকলে App-এর মধ্যে Update বোতাম দেখা যাবে। Android-এ স্বয়ংক্রিয় Background Update কার্যকর রাখতে Beats App-এর প্রয়োজনীয় Background Permission চালু রাখা যেতে পারে।
নিরাপত্তা সংশোধনটি পাওয়ার পর Beats Studio Buds-এর Firmware Version 1B211 থাকার কথা। Version না বদলালে Earbuds সম্পূর্ণ Charge করে Case-এর মধ্যে রেখে আবার চেষ্টা করা যেতে পারে। প্রয়োজন হলে Apple-এর আনুষ্ঠানিক নির্দেশনা অনুযায়ী Device Reset করে হালনাগাদের চেষ্টা করা যায়।
- Nulled
- Tech
- Job
- Hacking Course
- News
- Out Knowledge
- Status
- Quotes
- Caption
- Stories
- Education
- Shopping
- Entertainment
- Lifestyle
- Business
- Travel
- Opinion
- Art
- Causes
- Crafts
- Dance
- Drinks
- Film
- Fitness
- Food
- Games
- Gardening
- Health
- Home
- Literature
- Music
- Networking
- Other
- Party
- Religion
- Shopping
- Sports
- Theater
- Wellness