Počítač

Zranitelnost technologie Bluetooth ohrožuje tisíce smartphonů

Mezera v technologii Bluetooth umožňuje počítačovým zločincům odposlouchávat a dešifrovat zprávy zařízení nebo spoofovat a injektovat. Zde je vše, co potřebujete vědět Chyba zabezpečení Bluetooth.

Nová zranitelnost rozšířeného Bluetooth vystavila miliony zařízení riziku. Tato chyba zabezpečení umožňuje počítačovému zločinci zachytit a monitorovat data přijatá z blízkého zařízení. Tato mezera ovlivňuje mimo jiné zařízení ve společnostech Broadcom, Qualcomm, Intel a Apple. Mnoho telefonů Android může být také ohroženo.

Bluetooth SIG, oficiální regulátor bezdrátové technologie Bluetooth, vydal na začátku tohoto týdne podrobnou zprávu o zranitelnosti dvou funkcí Bluetooth: Secure Simple Pairing a LE Secure Connections.

Chyba zabezpečení Bluetooth

„Vědci zjistili, že specifikace Bluetooth doporučuje, ale nevyžaduje, aby zařízení, které podporuje funkce Secure Simple Pairing nebo Secure Connection, ověřilo veřejný klíč přijatý bezdrátově při spárování s novým zařízením. Někteří prodejci možná vyvinuli produkty Bluetooth, které tyto funkce podporují, ale během párování neprovádějí ověřování pomocí veřejného klíče. V takových případech by spojení mezi těmito zařízeními mohla být zranitelná vůči útoku typu „člověk uprostřed“, který by umožňoval sledování nebo manipulaci provozu, “uvedl web Bluetooth SIG.

“Aby byl útok úspěšný, musí být v bezdrátovém pokrytí dvě zranitelná zařízení Bluetooth, která prošla procesem párování útočícího zařízení.” Útočící zařízení musí zabránit výměně veřejného klíče blokováním každého přenosu, odesláním potvrzení odesílajícímu zařízení a vložením škodlivého paketu do přijímajícího zařízení ve velmi krátkém čase. Pokud by chyba zabezpečení byla pouze v jednom zařízení, útok by nebyl úspěšný. “

Jak funguje chyba zabezpečení Bluetooth?

Podle CERT může počítačový zločinec v dosahu postiženého zařízení použít pozici „muž uprostřed“ k vyhledání uživatelů „kryptografických klíčů“ pro toto zařízení. Zločinec pak může přistupovat k monitoru a měnit obsah zařízení.

„Bluetooth využívá k párování zařízení na základě eliptické křivky Diffie-Hellman výměnu klíčů (ECDH) umožňující šifrovanou komunikaci mezi zařízeními. Dvojice klíčů ECDH se skládá ze soukromého a veřejného klíče a veřejné klíče se vyměňují za účelem generování sdíleného mapovacího klíče. Zařízení musí také odpovídat parametrům použité eliptické křivky. Předchozí práce na „Invalid Curve Attack“ ukázaly, že parametry ECDH nejsou vždy ověřeny dříve, než jsou použity k výpočtu výsledného sdíleného klíče; to snižuje úsilí útočníka získat soukromý klíč napadeného zařízení, pokud aplikace není implementována. Před výpočtem sdíleného klíče ověří všechny parametry, “uvedl CERT na webu.

“V některých implementacích nejsou všechny parametry eliptické křivky ověřeny implementací šifrovacího algoritmu, který by mohl umožnit vzdálenému útočníkovi v dosahu bezdrátové sítě vložit neplatný veřejný klíč k určení klíče relace s vysokou pravděpodobností.” Takový útočník pak může pasivně zachytit a dešifrovat všechny zprávy v zařízení nebo spoof a vložit škodlivé zprávy. “

Důvodem, proč tyto útoky fungují, je, že je nutné provést párování pro komunikaci mezi oběma zařízeními, aby bylo možné komunikovat, takže se dohodnou na konkrétním parametru. Zařízení Bluetooth po generování svých přepínačů a navázání spojení neověří parametry správně ani adekvátně, tvrdí spoluzakladatel Lucideus a VP Rahul Tyagi.

“Aby hacker mohl přerušit nebo čichat bluetooth připojení nebo síť, musí být hackerské bluetooth zařízení, které má být napadeno, na místě v dosahu obou bluetooth zařízení oběti.” Hackerské zařízení Bluetooth by mělo také blokovat výměny klíčů mezi zařízeními Bluetooth oběti, a to lze provést pouze blokováním přenosu, odesláním potvrzovacího paketu do odesílajícího zařízení a vložením škodlivého paketu do přijímajícího zařízení. To by mělo být provedeno do určité doby. Aby tento útok fungoval, musí být obě zařízení zranitelná. “

Koho se to týká

Podle seznamu CERT byla zranitelnost Bluetooth ovlivněna na zařízení Apple, Intel a Qualcomm. Je třeba poznamenat, že Apple a Intel v současné době vydávají aktualizace firmwaru a softwaru, aby tuto chybu zabezpečení vyřešily. Není známo, zda jsou ovlivněny také Google, Android Open Source Project (AOSP) a Linux. Microsoft není součástí seznamu.

Chyba zabezpečení BluetoothChyba zabezpečení Bluetooth

Co uděláme

Pokud používáte zařízení Qualcomm nebo Apple, měli byste si okamžitě nainstalovat nejnovější aktualizaci firmwaru nebo softwaru.

“Ačkoli neexistují žádné významné zprávy o rozsáhlém využívání nedávno objevené chyby zabezpečení Bluetooth, mohlo by to být v tichosti zneužito, pokud spotřebitelé časem nepoužívají opravenou verzi.” „Protože Bluetooth je rámec pro globální použití, je to velmi atraktivní cíl pro hackery a jeho rozsah a šíření zvyšuje zranitelnost,“ řekl. Farrhad Acidwalla, zakladatel společnosti CYBERNETIV, společnosti zaměřené na bezpečnost ve společnosti.

„Z hlediska zabezpečení pro postiženého koncového uživatele se ujistěte, že používá nejnovější aktualizaci softwaru od výrobce, nebo zda jeho zařízení reaguje a zařízení reaguje a jeho Bluetooth dostalo aktualizaci,“ dodal.

Rahul doporučuje uživatelům, aby udržovali Bluetooth vypnutý, pokud jej nepoužívají. “Tímto způsobem se uživatel může vyhnout nechtěnému párování nebo připojení, stejně jako když Bluetooth zůstane v balíčcích Bluetooth, balíčcích Bluetooth obsahujících podrobnosti o hardwaru Bluetooth, které usnadňují sledování oběti deaktivací Bluetooth.” Míra uživatelů se může vyhnout sledování nebo napadení. A musí se ujistit, že mají aktuální informace o nejnovějších aktualizacích zabezpečení vydaných výrobcem, “řekl.

Dokončit…

Máš nějakou otázku? Chcete navrhnout, abychom vytvořili výukový program? Nebuď stydlivý! Rádi bychom věděli, na co myslíte. Kontaktujte nás Nakonec vám chci poděkovat za vaši návštěvu a doporučit použití pole pro komentář. V tomto článku nebo na sociální síti Google+. Bez dalších okolků se loučím a přeji vám šťastné dny.

Stále se vídáme v Planetared! Oslava.

Botón volver arriba
Cerrar

Bloqueador de anuncios detectado

¡Considere apoyarnos desactivando su bloqueador de anuncios!