0Pricing
Cyber Security Academy · Leçon

Attaques contre Bluetooth et BLE

Écouter et exploiter les appareils Bluetooth.

Attaques contre Bluetooth et BLE est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

La surface d'attaque de Bluetooth

Bluetooth est partout : casques, serrures, appareils médicaux, bracelets de suivi d'activité, systèmes d'infodivertissement automobile et capteurs industriels. Deux technologies distinctes partagent cette marque :

  • Bluetooth classique (BR/EDR) — débit plus élevé, utilisé pour l'audio et le transfert de fichiers.
  • Bluetooth à basse consommation (BLE) — faible consommation d'énergie, utilisé par l'Internet des objets, les appareils portables et les serrures connectées.

Elles diffèrent par leur comportement radio, leur appairage et leurs piles protocolaires ; les attaques contre l'une s'appliquent donc rarement à l'autre. BLE domine l'Internet des objets et constitue le principal sujet des évaluations modernes, car il est très souvent déployé de manière non sécurisée.

Comment BLE communique

BLE fonctionne dans la bande des 2,4 GHz sur 40 canaux. Trois d'entre eux (37, 38 et 39) sont des canaux d'annonce utilisés pour la découverte ; les 37 autres transportent les données des connexions.

Le modèle de données central est le GATT (profil générique des attributs) :

  • Les services regroupent des fonctionnalités connexes.
  • Les caractéristiques sont des points de données individuels que vous pouvez lire, écrire ou auxquels vous pouvez vous abonner.
  • Chacun possède un UUID et un identifiant.

Énumérer la table GATT révèle précisément ce qu'un appareil expose, ce qui constitue le cœur de l'évaluation BLE.

Découverte et énumération des appareils

La reconnaissance commence par l'analyse des paquets d'annonce afin de déterminer ce qui se trouve à portée, puis par la connexion à l'appareil pour énumérer la base de données GATT.

Sous Linux, la pile BlueZ et des outils comme bluetoothctl, hcitool et gatttool vous permettent de rechercher des appareils et de les interroger. nRF Connect sur téléphone constitue une excellente solution graphique de remplacement.

# Scan for advertising BLE devices
sudo hcitool lescan

# Interactive scan and connect
bluetoothctl
  scan on
  connect AA:BB:CC:DD:EE:FF

# Enumerate the full GATT database
gatttool -b AA:BB:CC:DD:EE:FF --primary
gatttool -b AA:BB:CC:DD:EE:FF --characteristics

Interception du trafic BLE

Pour observer la communication entre un appareil et son application, écoutez les communications radio. Comme BLE saute d'un canal à l'autre, un dispositif d'écoute doit suivre la connexion.

  • La clé nRF52840 équipée du module nRF Sniffer pour Wireshark constitue l'outil de capture économique de référence.
  • Ubertooth One peut capturer le trafic BLE ainsi qu'une partie du trafic Bluetooth classique.
  • Effectuez la capture pendant l'événement de connexion afin d'intercepter l'échange initial.

Wireshark analyse les paquets capturés pour en extraire les données d'annonce, les demandes de connexion et les opérations GATT, ce qui vous permet de cartographier précisément ce que l'application lit et écrit.

Appairage BLE et ses faiblesses

La sécurité de BLE dépend de la méthode d'appairage choisie lors de la mise en liaison :

  • Fonctionnement sans vérification — aucune vérification de l'utilisateur ; vulnérable par conception aux attaques de l'homme du milieu. Très courant dans les appareils bon marché de l'Internet des objets.
  • Saisie d'un code — un code à 6 chiffres, plus robuste, mais vulnérable à la force brute s'il est mal implémenté.
  • Comparaison numérique — les deux appareils affichent un nombre à confirmer (connexions sécurisées LE).

L'appairage ancien (antérieur à la version 4.2) est cryptographiquement faible et ses clés peuvent être retrouvées à partir d'un échange d'appairage capturé. Les connexions sécurisées LE utilisent ECDH et constituent la seule méthode considérée comme robuste.

Casser l'appairage ancien

Lorsqu'un appareil utilise l'ancien appairage BLE, un échange d'appairage capturé peut être soumis à la force brute afin de retrouver la clé temporaire, puis finalement la clé à long terme.

L'outil crackle automatise cette attaque sur un fichier pcap contenant l'événement d'appairage. Une fois les clés retrouvées, le trafic auparavant chiffré dans la capture peut être déchiffré.

# Recover keys from a captured legacy pairing
crackle -i pairing_capture.pcap

# Decrypt the traffic using a recovered Long Term Key
crackle -i encrypted.pcap -o decrypted.pcap -l <recovered_ltk>

Attaques actives : usurpation et écritures

De nombreux appareils BLE font confiance à toute personne capable de se connecter. Une fois les caractéristiques accessibles en écriture énumérées, vous pouvez souvent envoyer des commandes directement, sans authentification.

  • Écritures non authentifiées — l'envoi de valeurs forgées à une caractéristique de commande peut déverrouiller des serrures connectées ou commuter des relais.
  • Usurpation d'appareil — cloner l'adresse MAC et l'annonce d'un périphérique pour se faire passer pour lui auprès de l'application victime.
  • GATTacker / Mirage — des infrastructures qui réalisent une attaque de l'homme du milieu sur un périphérique en relayant le trafic GATT.

Le constat classique est celui d'une serrure connectée dont la commande de déverrouillage est une écriture statique en clair que n'importe qui peut rejouer.

Attaque de l'homme du milieu avec des proxies

Un proxy MITM BLE clone le périphérique cible, permet à l'application victime de s'y connecter, puis relaie le trafic vers l'appareil réel. Cette configuration expose l'intégralité des échanges et permet de les modifier en temps réel.

Des infrastructures comme Mirage et GATTacker automatisent le clonage des annonces et le pontage de deux interfaces radio. Vous pouvez capturer, modifier ou rejouer toute opération GATT en transit.

# Clone and MITM a BLE peripheral with Mirage
mirage ble_mitm TARGET=AA:BB:CC:DD:EE:FF

# Scan and enumerate as part of recon
mirage ble_scan
mirage ble_info TARGET=AA:BB:CC:DD:EE:FF

Considérations relatives à Bluetooth classique

Bluetooth classique possède son propre historique de problèmes. Parmi les exemples notables figurent BlueBorne (un ensemble de failles d'exécution de code à distance au niveau de la pile) et KNOB (négociation de clé Bluetooth), qui réduit la clé de chiffrement à une longueur exploitable par force brute.

  • De nombreux casques et kits automobiles acceptent encore des codes PIN faibles ou par défaut.
  • La découverte de services via SDP peut révéler les capacités de l'appareil et fournir des indices sur son micrologiciel.
  • Les anciennes piles peuvent ne pas avoir été corrigées contre les CVE connues.

Pour Bluetooth classique, votre évaluation porte sur la version de la pile, la robustesse de l'appairage et les micrologiciels connus pour être vulnérables.

Portée et confidentialité du pistage

Les appareils BLE qui diffusent constamment des annonces créent des risques pour la confidentialité et le pistage. Une adresse MAC statique permet à un observateur de suivre une personne d'un lieu à l'autre.

  • La randomisation de la MAC fait périodiquement tourner l'adresse pour empêcher le pistage, mais de nombreux appareils l'implémentent mal ou pas du tout.
  • Des charges utiles d'annonce identifiables (noms fixes, données du fabricant) peuvent permettre de réidentifier un appareil même avec une MAC randomisée.
  • Les antennes directionnelles longue portée étendent la distance d'écoute pratique bien au-delà des 10 mètres nominaux.

Évaluer l'exposition au pistage constitue une partie légitime et importante de l'analyse de la confidentialité BLE.

Renforcement de la sécurité des appareils Bluetooth

Les recommandations défensives issues d'une évaluation BLE comprennent généralement :

  • Utilisez les connexions sécurisées LE avec comparaison numérique ; ne déployez jamais le fonctionnement sans vérification pour les fonctions sensibles.
  • Appliquez un chiffrement et une authentification au niveau applicatif en plus de la liaison, afin qu'une attaque MITM ne puisse pas rejouer ou falsifier les commandes.
  • Implémentez des valeurs aléatoires uniques par session ou des codes tournants pour les commandes de contrôle telles que le déverrouillage.
  • Activez une randomisation correcte de la MAC et supprimez les données d'annonce identifiantes.
  • Maintenez la pile Bluetooth à jour pour corriger BlueBorne, KNOB et les problèmes similaires.

La leçon récurrente est la suivante : la sécurité de la couche liaison ne suffit pas lorsque l'application fait confiance à tout client connecté.

Vérification rapide

Évaluez votre compréhension de la sécurité de l'appairage BLE.

Récapitulatif

Vous pouvez désormais évaluer des appareils Bluetooth et BLE de bout en bout :

  • BLE utilise 40 canaux et expose les données au moyen du modèle GATT, fondé sur les services et les caractéristiques.
  • La reconnaissance consiste à analyser les annonces et à énumérer la base de données GATT avec les outils BlueZ ou nRF Connect.
  • L'interception avec un dispositif nRF52840 ou un Ubertooth alimente Wireshark pour l'analyse des protocoles.
  • Le fonctionnement sans vérification et l'appairage ancien sont faibles ; crackle retrouve les clés à partir des échanges d'appairage anciens capturés.
  • Les attaques actives exploitent les écritures non authentifiées et les proxies MITM tels que Mirage et GATTacker.
  • La défense exige les connexions sécurisées LE, ainsi qu'une authentification au niveau applicatif et des commandes à codes tournants.

Ensuite, vous passerez des protocoles connectés aux étiquettes sans contact avec RFID et NFC.

Questions Fréquemment Posées

La leçon « Attaques contre Bluetooth et BLE » est-elle gratuite ?

Oui — le texte complet de « Attaques contre Bluetooth et BLE » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Attaques contre Bluetooth et BLE » ?

Écouter et exploiter les appareils Bluetooth. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Attaques contre Bluetooth et BLE » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux de RF et de SDR
  2. Attaques contre Bluetooth et BLE
  3. Sécurité de RFID et NFC
  4. Capturer et rejouer des signaux
← Retour à Cyber Security Academy