Ключ от всех Bluetooth
06.06.08Неоценимым преимуществом использования технологии Bluetooth является мобильность. Bluetooth покорил рынок благодаря простоте своего применения: легкий обмен информацией, синхронизация устройств, выход в Интернет и локальные сети, управление бытовой техникой – и все это, совершенно не используя провода. Наибольшую популярность технология завоевала на рынке мобильной телефонии благодаря Bluetooth-гарнитурам.
О преимуществах и недостатках
Одним из достоинств «синего зуба» является то, что система безопасности протокола базируется исключительно на опознании других устройств, после чего следуют проверка разрешения на соединение с определенными правами доступа и, наконец, сам процесс шифрованной передачи. Однако при этом Bluetooth не лишен недостатков. Во-первых, это невысокая дальность действия (максимум до 100 м, а зачастую не более нескольких десятков), во-вторых, низкая скорость передачи данных (особенно в ранних версиях, по сравнению с аналогичными беспроводными технологиями), и, наконец, в-третьих, большое количество недоработок в технологии, связанных с определением устройств и передачей данных.
Первые два недостатка не столь существенны и порой терпимы. Но третий все так же заставляет удивляться любого, даже не посвященного во все тонкости телекоммуникаций, человека. Эти ошибки были допущены изначально при разработке данной технологии, и в дальнейшем предпринимались неоднократные попытки их исправить. Версии разнообразного ПО сменяли друг друга, программное обеспечение под «синий зуб» многократно переписывалось, но до сих пор остается множество уязвимых мест и недочетов, которые привлекают компьютерных пиратов.
Самое слабое звено
Специфика технологии предполагает защиту как на уровне установки соединения между устройствами, так и на уровне приложений, когда происходит обмен данными. Но слабостью Bluetooth-соединений остается возможность перехвата трафика (который при определенных уровнях настройки безопасности передается в незашифрованном виде). Для этого даже не нужно использовать специальное оборудование.
Другие опасности проистекают из алгоритма работы Bluetooth-устройств. Последние вначале проходят процедуру установки соединения, или, как ее называют, процедуру паринга (Pairing). На этом этапе на обоих аппаратах вводится PIN-код, на основе которого формируется ключ инициализации, после обмена коего формируется 128-битный ключ связи (Link Key). С момента ввода правильных PIN-кодов оба устройства могут его сохранить в своей памяти, чтобы при следующих попытках соединения с уже парным аппаратом пропускать процесс аутентификации. Как только сформирован ключ связи, во взаимодействие пары уже не могут вмешаться другие устройства. Завершающим этапом процедуры паринга является вычисление ключа шифрования (Encryption Key) на базе всех предыдущих. С его помощью уже будет производиться обмен полезными данными.
Первая опасность и недостаточная защищенность появляется еще на стадии генерации ключа на основе PIN-кода. Ведь код доступа и заголовок пакета передаются в открытом виде, их можно перехватить. А далее, зная алгоритмы формирования ключей, злоумышленнику уже не составит труда выдать свое устройство за одно их тех, которые прошли первоначальную аутентификацию. То есть становится возможной атака еще на уровне установления канала связи между двумя Bluetooth-устройствами.
Сложный исходный PIN-код может спасти ситуацию: спецификация Bluetooth допускает его длину от 8 до 128 битов. Но еще при разработке многих устройств пренебрегают их защитой ради простоты – не используют всю длину в 16 байт. Например, в подавляющем большинстве мобильных телефонов PIN-код вводится вручную, и для удобства пользователю предлагают ограничиться лишь 4-значным десятичным кодом. А подобрать такой с помощью компьютера можно за доли секунды.
Скрытая угроза защищенности
Интересно заметить, что более безопасный режим работы, при котором PIN-код не сохраняется в Bluetooth-устройстве, а вручную вводится каждый раз, на практике оказывается гораздо более уязвимым. А потому главная задача, над которой ломают головы разработчики Bluetooth, — это защита «паринга» устройств.
Из-за того что этот процесс производится лишь единожды, пользователи порой не воспринимают серьезно возможность атаки. Однако злоумышленник может с легкостью повторно инициировать паринг. Для этого он выдает свое устройство за одно из уже прошедших процедуру соединения и посылает сообщение о том, что оно якобы «забыло» ключ связи. Все, что для этого требуется,– определить персональный идентификатор подделываемого устройства, что выполняется элементарно, поскольку каждое Bluetooth-устройство и так рассылает его всем иным устройствам Bluetooth.
Кто виноват… и что делать?
Фактически в любом случае все Bluetooth-устройства подвержены атакам, и зачастую даже без ведома пользователя. Понимание принципа работы и слабых мест этой технологии – первый шаг к разработке и реализации безопасного подхода к использованию таких устройств. От версии к версии технология должна совершенствоваться не только в удобстве использования, но и в надежности – например, быть более устойчивой к внешним негативным воздействиям.
Но сколько бы не улучшались методы защиты информации, наиболее слабым звеном продолжает оставаться именно человек. Большинство неопытных пользователей, которым лишь нужно посылать SMS и звонить, даже не задумываются о том, что программное обеспечение их телефона стоит периодически обновлять, тем более что фирменные сервисные центры делают это бесплатно по гарантии.
Защита ото всех рассмотренных взломов сводится к использованию наиболее безопасных режимов работы и отклонению подозрительных контактов через Bluetooth-соединение. Ведь потом найти и вычислить взломщика почти невозможно: Bluetooth не ведет отчетов и после разрыва соединения не сохраняет никаких данных о происходивших операциях.
Web-droid редактор
Не пропустите интересное!
Підписывайтесь на наши каналы и читайте анонсы хай-тек новостей, тестов и обзоров в удобном формате!
Тест ноутбука Asus Zenbook S 14 UX5406S: ультра-компакт
Компания Asus выпустила обновленную модель в семействе ноутбуков Zenbook S. Рассматриваемая модель UX5406S получила новый процессор Intel поколения Lunarlake. Чем интересен лэптоп и свежие комплектующие – расскажем далее.
Сайты с пиратским контентом в Украине все еще популярнее официальных сервисов интернет события в Украине
Украина заняла шестое место в мире по уровню потребления пиратского контента, уступая США, Индии, России, Великобритании и Канаде. Такие данные обнародовал UABlockList со ссылкой на Bloomberg.
Volkswagen прекратила выпуск двигателей линейки VR6 автомобиль история
VR6 от VAG останется в памяти как один из самых знаковых двигателей, сочетавший мощность, надежность и уникальный звук. Его компактность и универсальность сделали его идеальным выбором для автомобилей самых разных классов