Ataques contra Bluetooth y BLE
Intercepte y aproveche dispositivos Bluetooth.
Ataques contra Bluetooth y BLE es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
La superficie de ataque de Bluetooth
Bluetooth está presente en todas partes: auriculares, cerraduras, dispositivos médicos, pulseras de actividad, sistemas de infoentretenimiento de automóviles y sensores industriales. Dos tecnologías distintas comparten esta marca:
- Bluetooth Classic (BR/EDR) — mayor rendimiento, utilizado para audio y transferencia de archivos.
- Bluetooth Low Energy (BLE) — bajo consumo, utilizado por dispositivos IoT, wearables y cerraduras inteligentes.
Difieren en el comportamiento de radio, el emparejamiento y las pilas de protocolos, por lo que los ataques contra una rara vez se aplican a la otra. BLE predomina en IoT y es el foco de la mayoría de las evaluaciones modernas debido a la frecuencia con la que se implementa de forma insegura.
Cómo se comunica BLE
BLE funciona en la banda de 2,4 GHz a través de 40 canales. Tres de ellos (37, 38 y 39) son canales de anuncios utilizados para el descubrimiento; los otros 37 transportan datos de las conexiones activas.
El modelo de datos central es GATT (Perfil genérico de atributos):
- Los servicios agrupan funcionalidades relacionadas.
- Las características son puntos de datos individuales que puede leer, escribir o a los que puede suscribirse.
- Cada elemento tiene un UUID y un identificador.
Enumerar la tabla GATT revela exactamente qué expone un dispositivo, lo cual constituye el núcleo de una evaluación de BLE.
Descubrimiento y enumeración de dispositivos
El reconocimiento comienza con el análisis de los paquetes de anuncios para saber qué dispositivos están al alcance y continúa con la conexión para enumerar la base de datos GATT.
En Linux, la pila BlueZ y herramientas como bluetoothctl, hcitool y gatttool permiten buscar e interrogar dispositivos. nRF Connect en un teléfono es una excelente alternativa gráfica.
# Scan for advertising BLE devices
sudo hcitool lescan
# Interactive scan and connect
bluetoothctl
scan on
connect AA:BB:CC:DD:EE:FF
# Enumerate the full GATT database
gatttool -b AA:BB:CC:DD:EE:FF --primary
gatttool -b AA:BB:CC:DD:EE:FF --characteristicsSniffing del tráfico BLE
Para observar la comunicación entre un dispositivo y su aplicación, debe capturar el tráfico inalámbrico. Como BLE salta entre canales, el sniffer debe seguir la conexión.
- El nRF52840 dongle con el complemento nRF Sniffer para Wireshark es la herramienta estándar y económica para realizar capturas.
- Ubertooth One puede capturar tráfico BLE y también parte del tráfico Classic.
- Realice la captura durante el evento de conexión para captar el intercambio inicial.
Wireshark analiza los paquetes capturados y los desglosa en datos de anuncios, solicitudes de conexión y operaciones GATT, lo que permite mapear exactamente qué lee y escribe la aplicación.
Emparejamiento BLE y sus debilidades
La seguridad de BLE depende del método de emparejamiento elegido durante la vinculación:
- Just Works — no hay verificación del usuario; es vulnerable por diseño a ataques de intermediario. Es extremadamente común en dispositivos IoT baratos.
- Passkey Entry — un código de 6 dígitos; es más seguro, pero susceptible a fuerza bruta si se implementa de forma deficiente.
- Numeric Comparison — ambos dispositivos muestran un número para confirmarlo (LE Secure Connections).
El emparejamiento heredado (anterior a la versión 4.2) es criptográficamente débil y sus claves pueden recuperarse a partir de un intercambio de emparejamiento capturado. LE Secure Connections utiliza ECDH y es el único método considerado robusto.
Cracking del emparejamiento heredado
Cuando un dispositivo utiliza el emparejamiento heredado de BLE, un intercambio de emparejamiento capturado puede someterse a fuerza bruta para recuperar la Temporary Key y, en última instancia, la Long Term Key.
La herramienta crackle automatiza este proceso contra un pcap del evento de emparejamiento. Una vez recuperadas las claves, el tráfico cifrado previamente en la captura puede descifrarse.
# Recover keys from a captured legacy pairing
crackle -i pairing_capture.pcap
# Decrypt the traffic using a recovered Long Term Key
crackle -i encrypted.pcap -o decrypted.pcap -l <recovered_ltk>Ataques activos: suplantación y escrituras
Muchos dispositivos BLE confían en cualquiera que pueda conectarse. Una vez enumeradas las características que permiten escritura, a menudo puede enviar comandos directamente sin autenticación.
- Escrituras sin autenticación — enviar valores especialmente diseñados a una característica de control puede desbloquear cerraduras inteligentes o activar y desactivar relés.
- Suplantación de dispositivos — clonar la MAC y el anuncio de un periférico para hacerse pasar por él ante la aplicación de la víctima.
- GATTacker / Mirage — frameworks que realizan un ataque de intermediario contra un periférico mediante la retransmisión del tráfico GATT.
Un hallazgo clásico es una cerradura inteligente cuyo comando de desbloqueo es una escritura estática en texto plano que cualquiera puede reproducir.
Ataques de intermediario mediante proxies
Un proxy MITM de BLE clona el periférico objetivo, permite que la aplicación de la víctima se conecte al clon y retransmite el tráfico al dispositivo real. Esto expone toda la conversación y permite modificarla en tiempo real.
Frameworks como Mirage y GATTacker automatizan la clonación de anuncios y la conexión entre dos radios. Puede capturar, modificar o reproducir cualquier operación GATT en tránsito.
# Clone and MITM a BLE peripheral with Mirage
mirage ble_mitm TARGET=AA:BB:CC:DD:EE:FF
# Scan and enumerate as part of recon
mirage ble_scan
mirage ble_info TARGET=AA:BB:CC:DD:EE:FFConsideraciones sobre Bluetooth Classic
Bluetooth Classic tiene su propio historial de problemas. Entre los ejemplos destacados se incluyen BlueBorne (un conjunto de vulnerabilidades de ejecución remota de código en la pila) y KNOB (Key Negotiation of Bluetooth), que reduce la longitud de la clave de cifrado hasta hacerla susceptible a fuerza bruta.
- Muchos auriculares y sistemas manos libres para automóviles todavía aceptan PIN débiles o predeterminados.
- El descubrimiento de servicios mediante SDP puede revelar las capacidades del dispositivo e indicios sobre el firmware.
- Es posible que las pilas antiguas no estén actualizadas frente a CVE conocidas.
En el caso de Classic, su evaluación se centra en la versión de la pila, la solidez del emparejamiento y el firmware vulnerable conocido.
Alcance y privacidad frente al rastreo
Los dispositivos BLE que realizan anuncios constantemente crean riesgos de privacidad y rastreo. Una dirección MAC estática permite que un observador siga a una persona entre distintas ubicaciones.
- La aleatorización de MAC cambia la dirección periódicamente para impedir el rastreo, pero muchos dispositivos la implementan de forma deficiente o no la implementan.
- Las cargas útiles de anuncios identificables (nombres fijos y datos del fabricante) pueden volver a identificar un dispositivo incluso con una MAC aleatoria.
- Las antenas direccionales de largo alcance amplían la distancia práctica de sniffing mucho más allá de los 10 metros nominales.
Evaluar la exposición al rastreo es una parte legítima e importante de una revisión de privacidad de BLE.
Refuerzo de la seguridad de dispositivos Bluetooth
Las recomendaciones defensivas de una evaluación de BLE suelen incluir:
- Utilice LE Secure Connections con comparación numérica; nunca distribuya Just Works para funciones sensibles.
- Aplique cifrado y autenticación en la capa de aplicación además de la protección del enlace, para que un MITM no pueda reproducir ni falsificar comandos.
- Implemente valores nonce por sesión o códigos variables para comandos de control como el desbloqueo.
- Habilite una aleatorización adecuada de MAC y elimine los datos identificables de los anuncios.
- Mantenga la pila Bluetooth actualizada frente a BlueBorne, KNOB y problemas similares.
La lección recurrente es que la seguridad de la capa de enlace no basta cuando la aplicación confía en cualquier cliente conectado.
Comprobación rápida
Compruebe su comprensión de la seguridad del emparejamiento BLE.
Resumen
Ahora puede evaluar dispositivos Bluetooth y BLE de principio a fin:
- BLE utiliza 40 canales y expone los datos mediante el modelo GATT de servicios y características.
- El reconocimiento consiste en analizar anuncios y enumerar la base de datos GATT con herramientas de BlueZ o nRF Connect.
- El sniffing con nRF52840 o Ubertooth alimenta Wireshark para el análisis de protocolos.
- Just Works y el emparejamiento heredado son débiles; crackle recupera las claves de los intercambios heredados capturados.
- Los ataques activos aprovechan escrituras sin autenticación y proxies MITM como Mirage y GATTacker.
- La defensa requiere LE Secure Connections, además de autenticación en la capa de aplicación y comandos variables.
A continuación pasará de los protocolos conectados a las etiquetas sin contacto con RFID y NFC.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Ataques contra Bluetooth y BLE» es gratis?
Sí — el texto completo de «Ataques contra Bluetooth y BLE» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Ataques contra Bluetooth y BLE»?
Intercepte y aproveche dispositivos Bluetooth. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Ataques contra Bluetooth y BLE»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos de RF y SDR
- Ataques contra Bluetooth y BLE
- Seguridad de RFID y NFC
- Captura y repetición de señales