物聯(lián)網(wǎng)設(shè)備無(wú)處不在——包括大多數(shù)人的口袋、工作空間和客廳。因此,黑客入侵網(wǎng)絡(luò)以竊取數(shù)據(jù)或劫持電子設(shè)備是一種常見(jiàn)且合理的恐懼。
我們都期望廉價(jià)的IP攝像機(jī)可能會(huì)受到損害,但最近的公告顯示,即使是我們的無(wú)線揚(yáng)聲器,智能手表和其他支持藍(lán)牙的設(shè)備也不安全。
新加坡科技與設(shè)計(jì)大學(xué)(SUTD)的研究人員發(fā)現(xiàn)了來(lái)自英特爾,高通,樂(lè)鑫系統(tǒng)和其他供應(yīng)商的至少1,400個(gè)支持藍(lán)牙的SoC設(shè)備中存在的一系列漏洞。而且很可能還有很多很多。
研究人員將這一系列可利用的漏洞稱(chēng)為BrakTooth,“brak”是挪威語(yǔ)中崩潰的術(shù)語(yǔ)。
BrakTooth漏洞是藍(lán)牙SoC的鏈路管理協(xié)議(LMP)固件中的缺陷,可用于發(fā)送使設(shè)備崩潰的惡意代碼。攻擊者或惡意軟件可以通過(guò)多種方式利用BrakTooth。讓我們回顧其中的幾個(gè)。
制動(dòng)藍(lán)牙
BrakTooth 危害藍(lán)牙設(shè)備的一種方法是拒絕服務(wù) (DoS) 攻擊。通過(guò)此攻擊媒介,黑客通過(guò)其藍(lán)牙連接向目標(biāo)設(shè)備發(fā)送特制數(shù)據(jù)包。未配置為接受這些數(shù)據(jù)包,藍(lán)牙設(shè)備固件接受數(shù)據(jù)包,但無(wú)法處理它們。最終,這會(huì)壓倒設(shè)備的藍(lán)牙鏈接并使系統(tǒng)崩潰。
黑客還可以使用 BrakTooth 發(fā)送數(shù)據(jù)包,這些數(shù)據(jù)包將通過(guò)功能泛洪鎖定音頻設(shè)備。SUTD的研究人員在兩種不同的音頻設(shè)備上進(jìn)行了這項(xiàng)測(cè)試——JBL Tune 500BT耳機(jī)和小米MDZ-36-DB揚(yáng)聲器。耳機(jī)關(guān)閉時(shí),揚(yáng)聲器完全凍結(jié),需要手動(dòng)重新啟動(dòng)。
它影響物聯(lián)網(wǎng)設(shè)備的另一種方式是任意代碼執(zhí)行。
為布拉克齒虎做好準(zhǔn)備
不幸的是,目前沒(méi)有太多可以保護(hù)您的設(shè)備免受BrakTooth攻擊 - 除了在不使用藍(lán)牙時(shí)禁用藍(lán)牙。但一切都沒(méi)有丟失。
發(fā)現(xiàn)BrakTooth的研究人員將他們的發(fā)現(xiàn)通知了設(shè)備制造商,以便采取措施修補(bǔ)漏洞。因此,如果您是藍(lán)牙用戶(您很可能是藍(lán)牙用戶),請(qǐng)繼續(xù)留意設(shè)備更新,因?yàn)樗鼈兛赡馨圃焐萄a(bǔ)丁。
但從工程角度來(lái)看,BrakTooth提出了更大的測(cè)試相關(guān)問(wèn)題。
首先,藍(lán)牙核心規(guī)范在測(cè)試方法方面存在一些差距,因?yàn)樗赋觥疤幱跍y(cè)試模式的藍(lán)牙設(shè)備應(yīng)忽略與
控制測(cè)試模式。因此,許多藍(lán)牙制造商可能完全忽略了LMP受到損害的可能性。
盡管如此,連接設(shè)備安全的責(zé)任并不落在藍(lán)牙特別興趣小組(Bluetooth SIG)身上。它落在解決方案提供商身上。而且,即使在 2021 年,似乎也缺乏或沒(méi)有足夠的知識(shí)來(lái)防止此錯(cuò)誤的無(wú)線測(cè)試工具。上市時(shí)間的壓力如此之大,以至于測(cè)試根本不夠徹底。
與此同時(shí),網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局在GitHub上發(fā)布了BrakTooth概念驗(yàn)證工具,可用于測(cè)試藍(lán)牙設(shè)備的BrakTooth漏洞。
審核編輯:郭婷
-
藍(lán)牙
+關(guān)注
關(guān)注
119文章
6345瀏覽量
178994 -
物聯(lián)網(wǎng)
+關(guān)注
關(guān)注
2948文章
47937瀏覽量
416445 -
智能手表
+關(guān)注
關(guān)注
38文章
3362瀏覽量
120221
發(fā)布評(píng)論請(qǐng)先 登錄
嵌入式軟件單元測(cè)試必要性與專(zhuān)業(yè)工具重要性的系統(tǒng)性專(zhuān)業(yè)研究報(bào)告
車(chē)載PDU產(chǎn)品電磁兼容性測(cè)試必要性分析報(bào)告
電機(jī)線圈絕緣處理的必要性分析
電纜隧道在線監(jiān)測(cè)的必要性
合科泰揭示MOS管驅(qū)動(dòng)電路快速關(guān)斷的必要性與實(shí)現(xiàn)路徑
Lora基站在物聯(lián)網(wǎng)應(yīng)用的重要性
深耕藍(lán)牙物聯(lián)網(wǎng)十年:北京桂花網(wǎng) 2015-2025 發(fā)展大事件全景
學(xué)習(xí)物聯(lián)網(wǎng)可以做什么工作?
嵌入式軟件測(cè)試與專(zhuān)業(yè)測(cè)試工具的必要性深度解析
物聯(lián)網(wǎng)藍(lán)牙模塊有哪些優(yōu)勢(shì)?
如何選擇合適的物聯(lián)網(wǎng)藍(lán)牙模塊?
桂花網(wǎng)藍(lán)牙網(wǎng)關(guān)物聯(lián)網(wǎng)醫(yī)院動(dòng)態(tài)血糖管理應(yīng)用案例
半導(dǎo)體硅表面氧化處理:必要性、原理與應(yīng)用
BrakTooth藍(lán)牙漏洞揭示了物聯(lián)網(wǎng)設(shè)備測(cè)試的必要性
評(píng)論