Cyber Security Academy · Lektion

Bluetooth- und BLE-Angriffe

Bluetooth-Geräte abhören und missbrauchen

Lektion 2 von 413 Schritte

Bluetooth- und BLE-Angriffe ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Die Angriffsfläche von Bluetooth

Bluetooth ist allgegenwärtig: in Headsets, Schlössern, medizinischen Geräten, Fitness-Trackern, Fahrzeug-Infotainmentsystemen und Industriesensoren. Unter der Marke werden zwei unterschiedliche Technologien zusammengefasst:

  • Bluetooth Classic (BR/EDR) — höherer Datendurchsatz, eingesetzt für Audio- und Dateiübertragungen.
  • Bluetooth Low Energy (BLE) — geringer Energieverbrauch, eingesetzt bei IoT-Geräten, Wearables und Smart Locks.

Sie unterscheiden sich im Funkverhalten, bei der Kopplung und bei den Protokollstacks, daher lassen sich Angriffe auf die eine Technologie nur selten auf die andere übertragen. BLE dominiert im IoT-Bereich und steht bei den meisten modernen Sicherheitsprüfungen im Mittelpunkt, weil es so häufig unsicher eingesetzt wird.

So kommuniziert BLE

BLE arbeitet im 2,4-GHz-Band über 40 Kanäle. Drei davon (37, 38 und 39) sind Advertising-Kanäle für die Erkennung; die übrigen 37 übertragen verbundene Daten.

Das zentrale Datenmodell ist GATT (Generic Attribute Profile):

  • Services gruppieren zusammengehörige Funktionen.
  • Characteristics sind einzelne Datenpunkte, die Sie lesen, beschreiben oder abonnieren können.
  • Jedes Element verfügt über eine UUID und ein Handle.

Durch das Enumerieren der GATT-Tabelle wird genau sichtbar, welche Funktionen ein Gerät bereitstellt – das bildet den Kern einer BLE-Sicherheitsprüfung.

Geräte entdecken und enumerieren

Die Aufklärung beginnt mit dem Scannen von Advertising-Paketen, um zu ermitteln, welche Geräte sich in Reichweite befinden, und anschließend mit dem Verbinden, um die GATT-Datenbank zu enumerieren.

Unter Linux können Sie mit dem BlueZ-Stack und Tools wie bluetoothctl, hcitool und gatttool Geräte scannen und abfragen. nRF Connect auf einem Smartphone ist eine ausgezeichnete grafische Alternative.

# Scan for advertising BLE devices
sudo hcitool lescan

# Interactive scan and connect
bluetoothctl
  scan on
  connect AA:BB:CC:DD:EE:FF

# Enumerate the full GATT database
gatttool -b AA:BB:CC:DD:EE:FF --primary
gatttool -b AA:BB:CC:DD:EE:FF --characteristics

BLE-Datenverkehr mitschneiden

Um die Kommunikation zwischen einem Gerät und seiner App zu beobachten, zeichnen Sie den Funkverkehr auf. Da BLE zwischen den Kanälen wechselt, muss ein Sniffer der Verbindung folgen.

  • Ein nRF52840 dongle mit dem nRF Sniffer-Plugin für Wireshark ist das gängige kostengünstige Tool für Aufzeichnungen.
  • Der Ubertooth One kann sowohl BLE- als auch bestimmten Bluetooth-Classic-Datenverkehr aufzeichnen.
  • Zeichnen Sie während des Verbindungsereignisses auf, um den anfänglichen Handshake zu erfassen.

Wireshark zerlegt aufgezeichnete Pakete in Advertising-Daten, Verbindungsanfragen und GATT-Operationen. So können Sie genau nachvollziehen, was die App liest und schreibt.

BLE-Kopplung und ihre Schwachstellen

Die BLE-Sicherheit hängt von der während des Bondings gewählten Kopplungsmethode ab:

  • Just Works — keine Benutzerverifizierung; konstruktionsbedingt anfällig für Man-in-the-Middle-Angriffe. Bei günstigen IoT-Geräten äußerst verbreitet.
  • Passkey Entry — ein 6-stelliger Code, stärker, aber bei mangelhafter Implementierung durch Brute-Force angreifbar.
  • Numeric Comparison — beide Geräte zeigen zur Bestätigung eine Zahl an (LE Secure Connections).

Die Legacy-Kopplung (vor Version 4.2) ist kryptografisch schwach, und ihre Schlüssel können aus einem aufgezeichneten Handshake wiederhergestellt werden. LE Secure Connections verwendet ECDH und ist die einzige als robust angesehene Methode.

Legacy-Kopplung knacken

Wenn ein Gerät die BLE-Legacy-Kopplung verwendet, kann ein aufgezeichneter Kopplungsaustausch per Brute-Force angegriffen werden, um den Temporary Key und letztlich den Long Term Key wiederherzustellen.

Das Tool crackle automatisiert diesen Vorgang anhand einer pcap-Datei des Kopplungsereignisses. Sobald die Schlüssel wiederhergestellt sind, kann der zuvor verschlüsselte Datenverkehr in der Aufzeichnung entschlüsselt werden.

# Recover keys from a captured legacy pairing
crackle -i pairing_capture.pcap

# Decrypt the traffic using a recovered Long Term Key
crackle -i encrypted.pcap -o decrypted.pcap -l <recovered_ltk>

Aktive Angriffe: Spoofing und Schreibvorgänge

Viele BLE-Geräte vertrauen jedem, der eine Verbindung herstellen kann. Sobald Sie beschreibbare Characteristics enumeriert haben, können Sie oft ohne Authentifizierung direkt Befehle senden.

  • Nicht authentifizierte Schreibvorgänge — das Senden manipulierter Werte an eine Steuer-Characteristic kann Smart Locks entriegeln oder Relais schalten.
  • Geräte-Spoofing — die MAC-Adresse und das Advertising eines Peripheriegeräts klonen, um es gegenüber einer Opfer-App zu imitieren.
  • GATTacker / Mirage — Frameworks, die durch Weiterleiten des GATT-Datenverkehrs einen Man-in-the-Middle-Angriff auf ein Peripheriegerät ermöglichen.

Ein typischer Befund ist ein Smart Lock, dessen Entsperrbefehl aus einem statischen Klartext-Schreibvorgang besteht, den jeder erneut senden kann.

Man-in-the-Middle-Angriffe mit Proxies

Ein BLE-MITM-Proxy klont das Ziel-Peripheriegerät, lässt die Opfer-App eine Verbindung zum Klon herstellen und leitet den Datenverkehr an das echte Gerät weiter. Dadurch wird die gesamte Kommunikation sichtbar, und Sie können sie während der Übertragung verändern.

Frameworks wie Mirage und GATTacker automatisieren das Klonen von Advertisements und das Überbrücken zweier Funkgeräte. Sie können jede GATT-Operation während der Übertragung aufzeichnen, verändern oder erneut abspielen.

# Clone and MITM a BLE peripheral with Mirage
mirage ble_mitm TARGET=AA:BB:CC:DD:EE:FF

# Scan and enumerate as part of recon
mirage ble_scan
mirage ble_info TARGET=AA:BB:CC:DD:EE:FF

Überlegungen zu Bluetooth Classic

Bluetooth Classic hat seine eigene Geschichte von Schwachstellen. Zu den bekannten Beispielen gehören BlueBorne (eine Reihe von Stack-Level-Schwachstellen zur Remote Code Execution) und KNOB (Key Negotiation of Bluetooth), das die Länge des Verschlüsselungsschlüssels auf ein per Brute-Force angreifbares Maß reduziert.

  • Viele Headsets und Kfz-Freisprecheinrichtungen akzeptieren weiterhin schwache oder voreingestellte PINs.
  • Die Diensterkennung über SDP kann Gerätefunktionen und Hinweise auf die Firmware preisgeben.
  • Ältere Stacks sind möglicherweise nicht gegen bekannte CVEs gepatcht.

Bei Bluetooth Classic konzentriert sich Ihre Prüfung auf die Stack-Version, die Stärke der Kopplung und bekannte verwundbare Firmware.

Reichweite und Datenschutz beim Tracking

BLE-Geräte, die ständig Advertisements aussenden, bergen Risiken für Datenschutz und Tracking. Eine statische MAC-Adresse ermöglicht es Beobachtern, eine Person über verschiedene Orte hinweg zu verfolgen.

  • MAC-Randomisierung wechselt die Adresse regelmäßig, um Tracking zu verhindern, wird aber von vielen Geräten nur mangelhaft oder überhaupt nicht implementiert.
  • Identifizierbare Advertising-Payloads wie feste Namen oder Herstellerdaten können ein Gerät auch bei einer randomisierten MAC-Adresse wiedererkennen.
  • Richtantennen mit großer Reichweite vergrößern die praktische Mitschnittdistanz weit über die nominellen 10 Meter hinaus.

Die Bewertung des Tracking-Risikos ist ein legitimer und wichtiger Bestandteil einer BLE-Datenschutzprüfung.

Bluetooth-Geräte härten

Zu den typischen Empfehlungen zur Absicherung nach einer BLE-Prüfung gehören:

  • Verwenden Sie LE Secure Connections mit Numeric Comparison; verwenden Sie Just Works niemals für sensible Funktionen.
  • Setzen Sie zusätzlich zur Verbindung Verschlüsselung und Authentifizierung auf Anwendungsebene ein, damit ein MITM keine Befehle erneut abspielen oder fälschen kann.
  • Implementieren Sie Nonces pro Sitzung oder Rolling Codes für Steuerbefehle wie das Entriegeln.
  • Aktivieren Sie eine ordnungsgemäße MAC-Randomisierung und entfernen Sie identifizierende Advertising-Daten.
  • Halten Sie den Bluetooth-Stack gegen BlueBorne, KNOB und ähnliche Schwachstellen gepatcht.

Die wiederkehrende Erkenntnis lautet: Sicherheit auf Verbindungsebene reicht nicht aus, wenn die Anwendung jedem verbundenen Client vertraut.

Schnelltest

Testen Sie Ihr Verständnis der BLE-Kopplungssicherheit.

Zusammenfassung

Sie können Bluetooth- und BLE-Geräte nun vollständig bewerten:

  • BLE verwendet 40 Kanäle und stellt Daten über das GATT-Modell aus Services und Characteristics bereit.
  • Reconnaissance umfasst das Scannen von Advertisements und das Enumerieren der GATT-Datenbank mit BlueZ-Tools oder nRF Connect.
  • Das Mitschneiden mit nRF52840 oder Ubertooth liefert Wireshark die Daten für die Protokollanalyse.
  • Just Works und die Legacy-Kopplung sind schwach; crackle stellt Schlüssel aus aufgezeichneten Legacy-Handshakes wieder her.
  • Aktive Angriffe nutzen nicht authentifizierte Schreibvorgänge und MITM-Proxies wie Mirage und GATTacker aus.
  • Zur Verteidigung gehören LE Secure Connections sowie Authentifizierung auf Anwendungsebene und wechselnde Befehle.

Als Nächstes wechseln Sie von verbundenen Protokollen zu kontaktlosen Tags mit RFID und NFC.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Bluetooth- und BLE-Angriffe“ kostenlos?

Ja — der vollständige Text von „Bluetooth- und BLE-Angriffe“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Bluetooth- und BLE-Angriffe“?

Bluetooth-Geräte abhören und missbrauchen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Bluetooth- und BLE-Angriffe“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Grundlagen von RF und SDR
  2. Bluetooth- und BLE-Angriffe
  3. RFID- und NFC-Sicherheit
  4. Signale aufzeichnen und wiedergeben
← Zurück zu Cyber Security Academy