Berta Sándor

Könnyen támadhatók a Bluetooth-os mobilok

Az F-Secure számítástechnikai biztonsági cég vizsgálataiból kiderült, hogy a mobil készülékekben alkalmazott Bluetooth-technológia jelentős veszélyeket hordoz magában és komoly biztonsági kockázatot jelent.

Egy elrejtett érzékelő segítségével a vállalat szakembereinek sikerült frekventált helyeken, például a milánói repülőtéren és a főpályaudvaron több mint 1300 Bluetooth-kompatibilis mobiltelefont azonosítaniuk, anélkül, hogy ezt az adott készülékek tulajdonosai észrevették volna. A város nyolc pontján elvégzett kísérletek összesen 23 órán át tartottak, ami azt jelenti, hogy az F-Secure munkatársainak óránként átlagosan 56, vagyis szinte percenként egy készüléket sikerült bemérniük és azonosítaniuk. Ám ezzel szemben a cég azt állítja, hogy óránként 154 ilyen eszközt is be tudott mérni.

"Nem csak a technológiában rejlő lehetőségekkel kell tisztában lennünk, hanem azzal is, hogy az adott megoldásnak mik a gyenge pontjai" - nyilatkozta a Pressetext hírügynökségnek Miska Respo, az F-Secure olaszországi menedzsere. A mobil eszközök egyre érdekesebb célpontok lehetnek a hackerek számára, hiszen gyakorlatilag már mindenkinek van legalább egy ilyen készüléke, másrészt az emberek egyre fontosabb adatokat tárolnak rajtuk.

A legnagyobb problémát a szakemberek szerint az jelenti, hogy a felhasználó nem látja, mikor aktív a kapcsolata. "A legjobb védekezés, hogy ha nem használjuk a funkciót - nem árt tudnunk, hogy miként lehet deaktiválni azt. Az első számú szabály továbbra is az óvatosság: nem árt kitörölni minden olyan SMS-t, aminek nem ismerjük a feladóját" - tanácsolta Sandra Proske, az F-Secure németországi PR-menedzsere.

Ezenkívül talán érdemes megfontolnunk azt is, hogy milyen adatokat tárolunk a mobiltelefonunkon és az eltárolt információkra valóban szükségünk van-e.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • lpmaskmancick #29
    ott az infra,biztonságosabb,nem tudják feltörni,csak az a hátránya hogy csak egy métern belül használható,de inkább infra mint BT
  • Ratty #28
    aki hülye haljon meg :D
    amúgy: http://www.hacktivity.hu/h2005_folia/bluetooth.ppt
  • rigidus #27
    "Az illedelmesebb telefonok megkerdezik hogy telepitheto-e. A tobbseg (pl. nokiak) nem. Van olyan telefon amire csak digitalisan alairt kod telepitheto (sony-ericsson), van amire barmi amit a felhasznalo megenged (nokia). Van olyan telefon ami kepes automatikus parositasra (pinmentes mod), van ami meg tavvezerelheto bt-n keresztul (szinte mind ahol a bt-s kihangosito gombjaval lehet hivast fogadni)."

    1. Azt azert nem gondoltam, hogy a gyartok ennyire belesz*rnak.
    2. Azt meg vegkepp nem ertem, hogy ezek a dolgok miert nem kerulnek nyilvanossagra. (gyartok)

    "A legtobb telefon default pin-je 1234 vagy "1111."
    Hat ez mar nagyon durva. En szentul meg voltam rola gyozodve, hogy nekik is ugyanugy minosittetni kell a BT eszkozoket mint nekunk.

    En az egeszben azt nem ertem, hogy a Bluetooth SIG miert a kernelfejlesztoket bszogatja, hogy minosittessek a drivert, a telefongyartokmeg millios tomeggyartasban terithetik a minositetlen szrokat, ugy, hogy ilyen trivialis baromsagokkal annyi biztonsagi lyukat hagynak, hogy egy kilo ementali elszegyelne magat tole.
  • rigidus #26
    "Az illedelmesebb telefonok megkerdezik hogy telepitheto-e. A tobbseg (pl. nokiak) nem. Van olyan telefon amire csak digitalisan alairt kod telepitheto (sony-ericsson), van amire barmi amit a felhasznalo megenged (nokia). Van olyan telefon ami kepes automatikus parositasra (pinmentes mod), van ami meg tavvezerelheto bt-n keresztul (szinte mind ahol a bt-s kihangosito gombjaval lehet hivast fogadni)."

    1. Azt azert nem gondoltam, hogy a gyartok ennyire belesz*rnak.
    2. Azt meg vegkepp nem ertem, hogy ezek a dolgok miert nem kerulnek nyilvanossagra. (gyartok)

    "A legtobb telefon default pin-je 1234 vagy "1111."
    Hat ez mar nagyon durva. En szentul meg voltam rola gyozodve, hogy nekik is ugyanugy minosittetni kell a BT eszkozoket mint nekunk.

    En az egeszben azt nem ertem, hogy a Bluetooth SIG miert a kernelfejlesztoket bszogatja, hogy minosittessek a drivert, a telefongyartokmeg millios tomeggyartasban terithetik a minositetlen szrokat, ugy, hogy ilyen trivialis baromsagokkal annyi biztonsagi lyukat hagynak, hogy egy kilo ementali elszegyelne magat tole.
  • kvp #25
    Minden telefon kepes sms-en es mms-en keresztul halozati konfigot fogadni. Az illedelmesebb telefonok megkerdezik hogy telepitheto-e. A tobbseg (pl. nokiak) nem. Van olyan telefon amire csak digitalisan alairt kod telepitheto (sony-ericsson), van amire barmi amit a felhasznalo megenged (nokia). Van olyan telefon ami kepes automatikus parositasra (pinmentes mod), van ami meg tavvezerelheto bt-n keresztul (szinte mind ahol a bt-s kihangosito gombjaval lehet hivast fogadni). A bt-t egyebkent file atvitelre is lehet hasznalni, igy ha valakinek van joga a telefonhoz, akkor barmit megtehet rajta keresztul. (csak teljes interface a legtobb telefonon nincs meg, usb-s bt kartya es laptop kell hozza, sony-ericsson-okhoz en a Float's Mobile Agent-et javaslom) A legnagyobb baj pedig az, hogy a bt protokoll tervezesi hibas, ezert ha egy harmadik fel hallja ket parositott bt egyseg kommunikaciojat, akkor vissza tudja fejteni a kodokat. A legtobb telefon default pin-je 1234 vagy 1111. Harmadik problema hogy a felfedezesre hasznalt broadcast-ekkel lehet spam-elni a telefonokat. (mind a upc kabeles halozatan a szomszedok windows-ai egymast a keretlen netbios uzeneteikkel) Az egyetlen biztonsagos megoldas a bt kikapcsolasa, amennyiben ezt a telefon engedi. Figyelem! A legtobb telefon akkor sincs aramtalanitva ha ki van kapcsolva. A legtobb esetben az ebreszto pl. minden gond nelkul szol egy kikacsolt telefonnal is. (biztos megoldas a mechanikus bt kapcsolo pl. laptopokon, vagy az aksi leszedese telefonok eseteben)
  • tealc #24
    aki hülye haljon meg!
    én mindig kikapcsolom a BT-t, ha nem használom. De rögtön.
  • nebancsa #23
    Ja ez csak reklám az f-secure-nak hogy vegyék a programjaikat...
  • rigidus #22
    Na, hat ez a "felfedezes" is csodalatos. Kb 3 evvel emlegette nekem egy ismerosom, hogy a bluetooth sebezheto.

    Na most kezdjuk ott, hogy a bluetooth eszkozoket ossze kell parositani pin-kod elleneben. Amennyiben nem tortenik meg az authentikalas, ugy az egesz adatkapcsolat letre sem jon. Ha az adatkapcsolat nem jon letre, ugy adatok sem tovabbithatok, mivel a dekodolashoz szukseges kulcsok nem cserelodtek ki a a pin-kod elleneben.

    Az pedig eloiras a bluetooth szabvanyban, hogy a keszulekek kizarolag authentikalt guest-tel kommunikalhatnak. Az "azonositas" pedig abbol all itt a fenti cikkben, hogy bekapcsolom a vevokon pscan/iscan allapotokokat es a guest keszulek azt mondja a masternak, hogy: szia, enegemet ugy hivnak, hogy "Mariska telefonja". Kerem a pin-kodot!
    Ezzel az erovel az osszes bankautomata sebezheto.

    Szal, szvsz, az egesz fenti marhasag csak vihar a teascseszeben, nem kell vle komolyan foglalkozni.
  • Anotino #21
    Ha igy gondolod, mit keresel meg itt? :)
  • wanek #20
    BT <> MMS