Vírusírtó Blog

Távolról is kinyithatók a Bluetooth-os zárak

2022.05.30. 12:13 G Data

bmw-keyless-opening-kicsi.jpgMost a bűnözők járnak elől egy lépéssel: a Bluetooth Low Energy szabvány nem részletezett hibája miatt a technológiát használó zárak távolról is kinyithatók közvetített támadások segítségével.


Sokan hallottunk már a vezeték nélküli autentikációs szabványok gyenge pontjairól: a jel bemérésével, annak másolásával, esetleg továbbításával a távol lévő zárakat ki lehet nyitni, legyenek azok az autón vagy irodaházak kapuján. A szabványok kidolgozói a támadás ellen mindenféle megoldásokkal védekeznek, de most a bűnözők vannak egy lépéssel előbb. A Bluetooth Low Energy (BLE) szabványról ugyanis kiderült, hogy a közvetített támadások ellen kidolgozott védekezési mechanizmusok megkerülhetők.


A BLE-t tipikusan olyan eszközökben használják, amelyekkel szemben elvárás, hogy éveken keresztül működjenek egy gombelemről, kicsi a méretük és alacsony költséggel állíthatók elő. A BLE kompatibilis a mobiltelefonokban meglévő Bluetooth szabvánnyal.


Megkerülték a védekezést


Az NCC Group a május 15-én közzétett tanulmányában jelezte, hogy a BLE szabvány szerint működő autentikációs eszközöknél működnek a közvetített támadások, még azoknál is, ahol a kommunikációban titkosítást használnak. A közvetített támadás azokat az autókat, irodai beléptetőrendszereket, okos zárakat érinti, ahol a BLE szabványt használják a tulajdonos azonosítására.


Ilyenkor például az, amikor az autó tulajdonosa kulcs nélkül, a táskában vagy szebben hordott kártya segítségével indíthatja el az autót. Ehhez a tulajdonosnak közel kell lennie az autóhoz. A közvetített támadásban az egyébként autótól távol lévő tulajdonoshoz közel álló bűnöző veszi a jelet és továbbítja azt az autó mellett lévő társának, aki így ki tudja nyitni, és el tudja indítani az autót. Hasonló elven működik sok irodai beléptető rendszer vagy otthonokban használható okos zár, így azok autentikációja is megkerülhető.


A közvetített támadások ellen a szabványok kidolgozói úgy védekeztek, hogy az eszközök közötti adatcserét időkorlátok közé szorították, titkosították az adatcserét, továbbá bevetették a háromszögelés alapú helymeghatározást. A most felfedezett hiba azonban az eddigi bevetett védekezési mechanizmusokat megkerüli.


Multifaktoros autentikációt javasolnak


A hasonló támadások kivédésére a szakemberek további ellenőrzési pontok beiktatását javasolják a tulajdonos közelsége mellett. Például egy alkalmazás módosításával a tulajdonos a mobiltelefonon is nyugtázza vagy blokkolja a zár nyitását, ha a gyorsulásmérő adatai szerint a felhasználó eszköze több mint egy perce egy helyben áll.


A hibát 2022. április 4-én jelentették a Bluetooth szabvány mögött álló Bluetooth Special Interest Group-nak. A testület elismerte a probléma létezését, és ismertették, hogy pontosabb helyzetmeghatározási mechanizmusok fejlesztésén dolgoznak.

 

Tetszett a bejegyzés? Lájkolj minket a Facebookon!

Írj kommentet

A bejegyzés trackback címe:

https://virusirto.blog.hu/api/trackback/id/tr3617843943

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.

Értesülj az új átverésekről a Facebookon!

Címkék

adatbiztonság (1) adathalászat (10) adatvédelem (36) Adobe (1) alkalmazás (13) amazon (1) android (36) android market (1) anonymus (1) apple (8) arcfelismerés (2) arcfelismerési technológia (1) átverés (41) Audi (1) bank (1) BankGuard (1) bankkártya (4) biometrikus azonosító (1) bitcoin (1) biztonság (21) blizzard (1) botnet (1) bouncer (1) celeb (1) cenzúra (1) chat (1) Chrome (1) cnn (1) csalás (8) csoport (1) cyberbullying (1) ddos (1) dnt (1) domén (1) e-book (1) e-mail (1) email (4) emoji (1) engedély (1) esemény (1) EU (1) europol (3) facebook (129) Facebook (10) Facebook hangulatjelek (1) fbi (3) felhő (1) felmérés (17) féreg (2) fiók (1) Flame (1) foci (1) frissítés (1) gdata (1) geotagging (2) Gmail (1) google (9) gps (1) gyermek (2) G Data (35) G data (3) g data (6) G Data BankGuard (1) G Data jelszómenedzser (1) G Data TotalProtection (1) hack (2) hacker (36) híresség (1) hoax (1) Hotmail (1) hozzáférés (2) hummer (1) idővonal (2) információbiztonság (2) instagram (4) intel (1) internet (4) internetbiz (1) internetbiztonság (62) ios (1) iOS (2) ipari kémkedés (1) jelszó (2) Jelszókezelő (1) jogok (3) kártevő (47) katasztrófa (1) kémkedés (1) kémprogram (1) keresés (1) kéretlen program (1) kiberbűnözés (2) kiberháború (3) kínai közösségi média (1) komment (1) közösségi média (1) közösségi portál (1) kriptobányászat (1) lájk (1) like (4) Linux (1) linux (1) mac (1) macintosh (1) maya (1) média (1) megosztás (6) metaadat (1) Microsoft (2) mobiltelefon (5) napló (1) Nigéria (3) okosóra (1) okostelefon (2) olimpia (1) online (3) Online bankolás (1) online bankolás (1) Ötven Cent Csoport (1) password (1) phising (1) Pokémon Go (1) Popcorn TIme (1) poszt (1) ransomware (13) rendőrség (2) rootkit (1) sérülékenység (9) Skype (1) skype (2) smart tv (5) spam (10) személyi (3) születésnap (1) szülői felügyelet (1) tartalomszűrés (1) tartózkodási hely (1) ThyssenKrupp (1) törlés (1) torrent (3) trójai (19) twitter (1) update (1) usb (5) vásárlás (1) védelem (2) végítélet (1) videó (1) vírus (2) virusirtó (1) vírusirtó (12) VirusTotal (1) visszaélés (1) Vista (1) vízjel (1) vodafone (1) warcraft (1) Weibo (1) whatsapp (1) wifi (3) Windows (2) windows (1) wordpress (1) World of Warcraft (1) WoW (1) Yahoo (1) Yahoo! (1) zaklatás (1) Zeus (1) zsaroló kártevő (5) Címkefelhő
süti beállítások módosítása