Взаимодействие Bluetooth-устройств с приложениями открывает вектор атаки

Взаимодействие Bluetooth-устройств с приложениями открывает вектор атаки

Взаимодействие Bluetooth-устройств с приложениями открывает вектор атаки

Новое исследование показало, что взаимодействие Bluetooth-устройств с мобильными приложениями содержит уязвимость, благодаря которой злоумышленник может взломать смарт-устройства. Проблема кроется в том, как девайсы, использующие технологию Bluetooth с низким энергопотреблением (Bluetooth Low Energy, BLE), взаимодействуют с приложениями, установленными на мобильных устройствах.

На уязвимость указал Дзян Линь, преподающий информатику в Университете штата Огайо.

«Эта брешь лежит в самой основе коммуникации, оставляя затронутые устройства уязвимыми. Лазейка для атаки появляется сначала в процессе создания пары, а затем при непосредственном взаимодействии приложения с устройством», — объясняет Линь.

«Несмотря на то, что опасность уязвимости варьируется от случая к случаю, мы обнаружили, что проблема перманентно актуальна для устройств, работающих с BLE и взаимодействующих с мобильными приложениями».

Другими словами, по данным специалиста, в категорию уязвимых устройств попадают умные браслеты и часы, термостаты, колонки и даже голосовые помощники. Каждый из таких девайсов взаимодействует с приложениями, установленными на вашем смартфоне. В процессе этого взаимодействия передаётся уникальный идентификатор — UUID.

Идентификатор позволяет мобильным приложениям опознать Bluetooth-устройство, после чего устанавливается соединение для «общения» смартфона с девайсом.

Однако этот же UUID встраивают в код мобильного приложения, в противном случае оно не сможет распознать устройство. Именно эта особенность реализации открывает возможность для атаки, в ходе которой злоумышленник сможет снять цифровой отпечаток.

«Как минимум атакующий может вычислить, какое именно Bluetooth-устройство вы используете. Например, получив уникальный идентификатор UUID, можно выйти на умную колонку, установленную дома у пользователя», — продолжает исследователь.

Есть и менее удачные сценарии развития атаки, считает Линь. В некоторых случаях разработчики некорректно задействуют шифрование (или же не используют его вообще) — тогда атакующий будет в состоянии прослушивать ваше общение и собирать ваши данные.

В магазины и кафе по QR-коду: в Питере готовят цифровую проверку возраста

В Петербурге придумали, как избавить продавцов от вечного вопроса «А вам точно есть 18?». В Смольном подготовили законопроект, который позволит подтверждать возраст покупателей и посетителей заведений с помощью QR-кода из «Госуслуг» или мессенджера МАКС.

Документ представила на заседании комиссии по законности Заксобрания заместитель председателя комитета по образованию Елена Замышляева.

По задумке авторов, новый механизм поможет предпринимателям быстрее проверять возраст посетителей в ситуациях, когда это требуется по закону.

Речь идёт не только о покупке товаров с возрастными ограничениями, но и о посещении заведений категории 18+, а также соблюдении так называемого комендантского часа для несовершеннолетних.

По словам Замышляевой, только за прошлый год в Петербурге составили протоколы в отношении 194 школьников и 293 родителей за нарушение действующих ограничений.

Новая схема выглядит просто: пользователь сможет сформировать специальный QR-код через «Госуслуги» или платформу МАКС. При сканировании проверяющий увидит только информацию о возрасте, без раскрытия других персональных данных.

Таким образом, вместо демонстрации паспорта достаточно будет показать смартфон.

Как отмечают в Смольном, соответствующие механизмы уже предусмотрены на федеральном уровне, поэтому региональный законопроект лишь адаптирует их применение в Петербурге.

Ожидается, что документ будет рассмотрен и принят Законодательным собранием в ближайшее время.

Если инициатива заработает на практике, смартфон окончательно закрепит за собой статус главного документа на все случаи жизни.

RSS: Новости на портале Anti-Malware.ru