您的位置 首页 行业

新的安全漏洞让攻击者伪造出可信的蓝牙外设

新的安全漏洞让攻击者伪造出可信的蓝牙外设

据外媒AppleInsider报道,一个研究团队披露了一个新的漏洞,可以让攻击者欺骗现代蓝牙设备,使其与伪装成受信任的恶意设备配对。这个安全漏洞被团队称为蓝牙冒充攻击(BIAS),影响了一系列使用蓝牙的设备,包括iPhone、iPad和Mac。

新的安全漏洞让攻击者伪造出可信的蓝牙外设

从本质上说,BIAS攻击利用了蓝牙设备如何处理长期连接的漏洞。当两台蓝牙设备配对后,它们在一个“链接密钥 ”上达成一致,这样它们就可以在不经过配对过程的情况下重新连接到对方。瑞士洛桑联邦理工学院的研究人员发现,他们能够在不知道这个链接密钥的情况下,欺骗之前配对过的设备的蓝牙地址来完成认证过程。

更具体地说,当攻击设备假装是一个只支持单边认证的先前受信任的设备时,该漏洞就会启动--这是蓝牙中最低的安全设置。通常情况下,用户的设备将是验证该连接是否有效的设备。然而,通过使用一种被称为“角色切换”的策略,攻击者可以欺骗认证,并与用户设备建立安全连接。

结合其他蓝牙漏洞,如蓝牙密钥协商(KNOB),攻击者可以破坏在安全认证模式下运行的设备。一旦BIAS攻击成功,被攻击的设备就可以被用来进行其他的利用,包括访问通过蓝牙发送的数据,甚至控制之前配对的设备所拥有的功能。

由于蓝牙连接通常不需要用户进行明确的交互,因此BIAS和KNOB攻击也是隐蔽的,可以在用户不知情的情况下进行。

谁会受到BIAS攻击的威胁?

这个缺陷只影响到蓝牙基本速率/增强数据速率,也就是经典蓝牙。但这仍然使相对较新的苹果设备受到攻击,包括iPhone 8及以上版本、2017年版MacBook设备及以上版本、2018年的iPad机型及以上版本。

为了实施攻击,不良行为者需要在易受攻击设备的蓝牙范围内,并知道之前配对设备的蓝牙地址。对于一个熟练的攻击者来说,找到这些蓝牙地址相对来说是件小事,即使是随机的。

研究人员已经通知了蓝牙特别兴趣小组(SIG),该小组已经更新了蓝牙核心规范来缓解这一漏洞。苹果和三星等厂商很可能会在不久的将来推出固件或软件补丁,配合修复措施。

免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。

作者: dawei

【声明】:第七手机网内容转载自互联网,其相关言论仅代表作者个人观点绝非权威,不代表本站立场。如您发现内容存在版权问题,请提交相关链接至邮箱:bqsm@foxmail.com,我们将及时予以处理。

为您推荐

年轻人的旗舰音乐电视 Vidda V5G始发4999元

Vidda针对年轻人群体推出首款百瓦音响音乐电视,随后又牵头发布行业首个《智能音乐电视技术规范》团体标准,唤起电视行业对音响品质的重视。短短几个月后,Vidda坚持为年轻人做好电视的承诺,又推出了升级后的旗舰级音乐电视,继续为提升年轻人生活品质而努

爱奇艺月卡季卡上涨年卡价格保持不变

爱奇艺VIP会员微博发布消息,将于12月16日0:00起更新黄金VIP会员订阅价格。年卡价格不变,此次上调主要为月卡及季卡,涨幅在9%-20%之间。 同时,爱奇艺为此前已购买且尚未取消前述连续包月/包季/包年服务的用户提供一年保持原价格服务。 具体来看 爱奇艺黄金

TCL Google TV 产品线因为性能问题撤出市场

GoogleTV在智能电视市场的扩张计划在本周受到冲击,因为TCL的整个GoogleTV产品线已因性能相关问题而从百思买撤出。 据9To5Google报道,百思买是唯一一家销售TCLGoogleTV产品线的零售商,包括50英寸(50S546)、55英寸(55S546)、65英寸(65S546)和75英寸(

松下被曝削弱电视业务 或将电视生产业务外包给TCL

由于电视业务不再盈利,松下据传将大幅缩减其电视业务规模,将生产业务外包给中国制造商 TCL,并关闭剩余 4 家工厂中的两家以削减成本。 据日经新闻报道,松下最近与全球第三大电视机制造商 TCL 签署了一项协议,根据协议,从明年开始,TCL 将为东南亚和印度

广电总台5G新媒体平台央视频数字雪花互动项目推出

北京冬奥会将至,近日,中央广播电视总台 5G 新媒体平台央视频数字雪花互动项目正式上线。该项目将打造全新互动模式,为亿万参与者创造一朵属于自己的数字雪花,提供沉浸式体验冬奥会、参与冬奥会的独特方式。 为让观众深度参与冬奥、助力冬奥,央视频以一朵

返回顶部