0Pricing
Cyber Security Academy · درس

هجمات Bluetooth وBLE

التنصت على أجهزة Bluetooth وإساءة استخدامها.

هجمات Bluetooth وBLE درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

سطح الهجوم في Bluetooth

يوجد Bluetooth في كل مكان: في سماعات الرأس والأقفال والأجهزة الطبية وأجهزة تتبع اللياقة وأنظمة المعلومات والترفيه في السيارات والمستشعرات الصناعية. وتشترك تقنيتان مختلفتان في هذه العلامة التجارية:

  • Bluetooth Classic (BR/EDR) — معدل نقل أعلى، ويُستخدم للصوت ونقل الملفات.
  • Bluetooth Low Energy (BLE) — منخفض استهلاك الطاقة، وتستخدمه أجهزة إنترنت الأشياء والأجهزة القابلة للارتداء والأقفال الذكية.

تختلف التقنيتان في سلوك الراديو والاقتران ومكدسات البروتوكولات، لذا نادرًا ما تنطبق الهجمات على إحداهما على الأخرى. تهيمن BLE على إنترنت الأشياء، وهي محور معظم التقييمات الحديثة لكثرة نشرها دون تأمين كافٍ.

كيفية تواصل BLE

تعمل BLE في نطاق 2.4 GHz عبر 40 قناة. ثلاث قنوات منها (37 و38 و39) هي قنوات إعلانات تُستخدم للاكتشاف، بينما تحمل القنوات الـ37 الأخرى البيانات أثناء الاتصال.

نموذج البيانات الأساسي هو GATT (ملف تعريف السمات العام):

  • تجمع الخدمات الوظائف ذات الصلة.
  • تمثل الخصائص نقاط بيانات منفردة يمكنكم قراءتها أو الكتابة إليها أو الاشتراك فيها.
  • لكل منها UUID ومقبض.

يكشف تعداد جدول GATT بالضبط ما يتيحه الجهاز، وهو جوهر تقييم BLE.

اكتشاف الأجهزة وتعدادها

يبدأ الاستطلاع بفحص حزم الإعلانات لمعرفة الأجهزة الموجودة ضمن النطاق، ثم الاتصال بها لتعداد قاعدة بيانات GATT.

في Linux، تتيح لكم حزمة BlueZ وأدوات مثل bluetoothctl وhcitool وgatttool فحص الأجهزة واستجوابها. ويُعد nRF Connect على الهاتف بديلًا رسوميًا ممتازًا.

# Scan for advertising BLE devices
sudo hcitool lescan

# Interactive scan and connect
bluetoothctl
  scan on
  connect AA:BB:CC:DD:EE:FF

# Enumerate the full GATT database
gatttool -b AA:BB:CC:DD:EE:FF --primary
gatttool -b AA:BB:CC:DD:EE:FF --characteristics

التنصت على حركة BLE

لمراقبة الاتصال بين جهاز وتطبيقه، تلتقطون الاتصالات عبر الهواء. وبما أن BLE تتنقل بين القنوات، يجب أن يتابع أداة التنصت الاتصال.

  • يُعد nRF52840 dongle مع إضافة nRF Sniffer لبرنامج Wireshark أداة الالتقاط منخفضة التكلفة القياسية.
  • يمكن لـ Ubertooth One التقاط حركة BLE وبعض حركة Bluetooth Classic.
  • التقطوا البيانات أثناء حدث الاتصال لالتقاط المصافحة الأولية.

يفكك Wireshark الحزم الملتقطة إلى بيانات إعلانات وطلبات اتصال وعمليات GATT، مما يتيح لكم تحديد ما يقرؤه التطبيق وما يكتبه بدقة.

اقتران BLE ونقاط ضعفه

يعتمد أمان BLE على طريقة الاقتران المختارة أثناء إنشاء الارتباط:

  • Just Works — لا يتضمن تحققًا من المستخدم، ولذلك فهو عرضة لهجوم الرجل في المنتصف بطبيعته. وهو شائع جدًا في أجهزة إنترنت الأشياء الرخيصة.
  • Passkey Entry — رمز من 6 أرقام، وهو أقوى، لكن يمكن تخمينه بالقوة الغاشمة إذا نُفّذ بشكل سيئ.
  • Numeric Comparison — يعرض الجهازان رقمًا لتأكيد التطابق (LE Secure Connections).

الاقتران القديم (قبل الإصدار 4.2) ضعيف تشفيريًا، ويمكن استعادة مفاتيحه من مصافحة ملتقطة. ويستخدم LE Secure Connections خوارزمية ECDH، وهو الأسلوب الوحيد الذي يُعد قويًا.

كسر الاقتران القديم

عندما يستخدم جهاز ما الاقتران القديم في BLE، يمكن تخمين تبادل الاقتران الملتقط بالقوة الغاشمة لاستعادة Temporary Key ثم Long Term Key في النهاية.

تعمل أداة crackle على أتمتة ذلك باستخدام ملف pcap لحدث الاقتران. وبعد استعادة المفاتيح، يمكن فك تشفير حركة البيانات المشفرة سابقًا في الالتقاط.

# Recover keys from a captured legacy pairing
crackle -i pairing_capture.pcap

# Decrypt the traffic using a recovered Long Term Key
crackle -i encrypted.pcap -o decrypted.pcap -l <recovered_ltk>

هجمات نشطة: الانتحال وعمليات الكتابة

تثق العديد من أجهزة BLE بأي طرف يستطيع الاتصال بها. وبمجرد تعداد الخصائص القابلة للكتابة، يمكنكم غالبًا إصدار الأوامر مباشرةً دون مصادقة.

  • عمليات الكتابة غير الموثَّقة — قد يؤدي إرسال قيم مُعدّة إلى خاصية تحكم إلى فتح أقفال ذكية أو تبديل المرحلات.
  • انتحال الجهاز — استنساخ عنوان MAC والإعلان الخاصين بجهاز طرفي لانتحال هويته أمام تطبيق الضحية.
  • GATTacker / Mirage — أُطر عمل تنفّذ هجوم الرجل في المنتصف على جهاز طرفي عبر تمرير حركة GATT بالوكالة.

تتمثل النتيجة الشائعة في قفل ذكي يكون أمر فتحه عملية كتابة ثابتة بنص صريح، ويمكن لأي شخص إعادة تشغيلها.

هجوم الرجل في المنتصف باستخدام الوكلاء

يستنسخ وكيل MITM لـ BLE الجهازَ الطرفي المستهدف، ويتيح لتطبيق الضحية الاتصال بالنسخة المستنسخة، ثم يمرر حركة البيانات إلى الجهاز الحقيقي. ويكشف ذلك المحادثة كاملةً، كما يتيح تعديلها مباشرةً.

تعمل أُطر مثل Mirage وGATTacker على أتمتة استنساخ الإعلانات وربط واجهتي راديو. ويمكنكم التقاط أي عملية GATT أو تعديلها أو إعادة تشغيلها أثناء انتقالها.

# Clone and MITM a BLE peripheral with Mirage
mirage ble_mitm TARGET=AA:BB:CC:DD:EE:FF

# Scan and enumerate as part of recon
mirage ble_scan
mirage ble_info TARGET=AA:BB:CC:DD:EE:FF

اعتبارات Bluetooth Classic

لدى Bluetooth Classic تاريخها الخاص من المشكلات. ومن الأمثلة البارزة BlueBorne (مجموعة من ثغرات تنفيذ التعليمات البرمجية عن بُعد على مستوى المكدس) وKNOB (Key Negotiation of Bluetooth)، التي تخفض طول مفتاح التشفير إلى طول يمكن تخمينه بالقوة الغاشمة.

  • لا تزال كثير من سماعات الرأس وأطقم السيارات تقبل رموز PIN ضعيفة أو افتراضية.
  • يمكن لاكتشاف الخدمات عبر SDP أن يكشف إمكانات الجهاز ومؤشرات عن البرنامج الثابت.
  • قد تكون المكدسات القديمة غير مُرقّعة ضد CVEs المعروفة.

يركز تقييم Bluetooth Classic على إصدار المكدس وقوة الاقتران والبرنامج الثابت المعروف بأنه vulnerable.

خصوصية النطاق والتتبع

تُنشئ أجهزة BLE التي تبث إعلانات باستمرار مخاطر على الخصوصية والتتبع. ويتيح عنوان MAC الثابت للمراقب متابعة شخص عبر مواقع مختلفة.

  • تبديل MAC عشوائيًا يغيّر العنوان دوريًا لمنع التتبع، لكن العديد من الأجهزة تنفذه بشكل سيئ أو لا تنفذه على الإطلاق.
  • يمكن لحمولات الإعلانات القابلة للتعرّف (الأسماء الثابتة وبيانات الشركة المصنّعة) إعادة تحديد الجهاز حتى مع استخدام MAC عشوائي.
  • تمدد الهوائيات الاتجاهية طويلة المدى مسافة التنصت العملية إلى أبعد بكثير من مسافة 10 أمتار الاسمية.

يُعد تقييم التعرض للتتبع جزءًا مشروعًا ومهمًا من مراجعة خصوصية BLE.

تقوية أمان أجهزة Bluetooth

تشمل التوصيات الدفاعية المعتادة الناتجة عن تقييم BLE ما يلي:

  • استخدموا LE Secure Connections مع المقارنة الرقمية، ولا تطرحوا أبدًا Just Works للوظائف الحساسة.
  • طبّقوا التشفير والمصادقة على مستوى التطبيق فوق طبقة الاتصال، حتى لا يتمكن هجوم الرجل في المنتصف من إعادة تشغيل الأوامر أو تزويرها.
  • نفّذوا قيمًا عشوائية لكل جلسة أو رموزًا متغيرة لأوامر التحكم مثل الفتح.
  • فعّلوا التبديل الصحيح لعنوان MAC عشوائيًا وأزيلوا بيانات الإعلانات التي تكشف الهوية.
  • حافظوا على تصحيح مكدس Bluetooth ضد BlueBorne وKNOB والمشكلات المشابهة.

الدرس المتكرر هو أن أمان طبقة الاتصال لا يكفي عندما يثق التطبيق بأي عميل متصل.

اختبار سريع

اختبروا فهمكم لأمان اقتران BLE.

مراجعة

يمكنكم الآن تقييم أجهزة Bluetooth وBLE من البداية إلى النهاية:

  • تستخدم BLE 40 قناة، وتعرض البيانات من خلال نموذج GATT المكوّن من الخدمات والخصائص.
  • يتضمن الاستطلاع فحص الإعلانات وتعداد قاعدة بيانات GATT باستخدام أدوات BlueZ أو nRF Connect.
  • يُغذي التنصت باستخدام nRF52840 أو Ubertooth برنامج Wireshark لتحليل البروتوكول.
  • يُعد Just Works والاقتران القديم ضعيفين؛ وتستعيد crackle المفاتيح من المصافحات القديمة الملتقطة.
  • تستغل الهجمات النشطة عمليات الكتابة غير الموثقة ووكلاء MITM مثل Mirage وGATTacker.
  • يتطلب الدفاع استخدام LE Secure Connections إلى جانب مصادقة على مستوى التطبيق وأوامر متغيرة.

بعد ذلك ستنتقلون من البروتوكولات المتصلة إلى العلامات اللاتلامسية باستخدام RFID وNFC.

الأسئلة الشائعة

هل درس «هجمات Bluetooth وBLE» مجاني؟

نعم — نص درس «هجمات Bluetooth وBLE» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «هجمات Bluetooth وBLE»؟

التنصت على أجهزة Bluetooth وإساءة استخدامها. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «هجمات Bluetooth وBLE»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أساسيات RF وSDR
  2. هجمات Bluetooth وBLE
  3. أمن RFID وNFC
  4. التقاط الإشارات وإعادة تشغيلها
← العودة إلى Cyber Security Academy