Ataques a Bluetooth e BLE
Capture e explore dispositivos Bluetooth.
Ataques a Bluetooth e BLE é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
A superfície de ataque do Bluetooth
O Bluetooth está em toda parte: fones de ouvido, fechaduras, dispositivos médicos, rastreadores de atividade, sistemas de entretenimento automotivo e sensores industriais. Duas tecnologias distintas compartilham essa marca:
- Bluetooth clássico (BR/EDR) — maior taxa de transferência, usado para áudio e transferência de arquivos.
- Bluetooth de baixa energia (BLE) — baixo consumo de energia, usado pela Internet das Coisas, por dispositivos vestíveis e por fechaduras inteligentes.
Elas diferem no comportamento do rádio, no emparelhamento e nas pilhas de protocolos, portanto ataques contra uma raramente se aplicam à outra. A Internet das Coisas domina o BLE, que é o foco da maioria das avaliações modernas devido à frequência com que é implantado de forma insegura.
Como o BLE se comunica
O BLE opera na banda de 2,4 GHz em 40 canais. Três deles (37, 38 e 39) são canais de anúncio usados para descoberta; os outros 37 transportam dados de conexões estabelecidas.
O modelo central de dados é o GATT (Perfil Genérico de Atributos):
- Serviços agrupam funcionalidades relacionadas.
- Características são pontos de dados individuais que você pode ler, escrever ou assinar.
- Cada um tem um UUID e um identificador.
Enumerar a tabela GATT revela exatamente o que um dispositivo disponibiliza, o que constitui o núcleo de uma avaliação de BLE.
Descobrindo e enumerando dispositivos
O reconhecimento começa com a varredura dos pacotes de anúncio para descobrir o que está ao alcance e, em seguida, com a conexão para enumerar o banco de dados GATT.
No Linux, a pilha BlueZ e ferramentas como bluetoothctl, hcitool e gatttool permitem escanear e interrogar dispositivos. O nRF Connect no celular é uma excelente alternativa gráfica.
# Scan for advertising BLE devices
sudo hcitool lescan
# Interactive scan and connect
bluetoothctl
scan on
connect AA:BB:CC:DD:EE:FF
# Enumerate the full GATT database
gatttool -b AA:BB:CC:DD:EE:FF --primary
gatttool -b AA:BB:CC:DD:EE:FF --characteristicsCapturando tráfego BLE
Para observar a comunicação entre um dispositivo e seu aplicativo, capture o tráfego pelo ar. Como o BLE alterna entre canais, um dispositivo de captura precisa acompanhar a conexão.
- O adaptador nRF52840 com o complemento nRF Sniffer para Wireshark é a ferramenta padrão de captura de baixo custo.
- O Ubertooth One pode capturar BLE e parte do tráfego Bluetooth clássico.
- Capture durante o evento de conexão para registrar a negociação inicial.
O Wireshark disseca os pacotes capturados em dados de anúncio, solicitações de conexão e operações GATT, permitindo mapear exatamente o que o aplicativo lê e escreve.
Emparelhamento do BLE e suas fragilidades
A segurança do BLE depende do método de emparelhamento escolhido durante a vinculação:
- Apenas funciona — não há verificação pelo usuário; é vulnerável por definição a ataques de intermediário. É extremamente comum em dispositivos baratos da Internet das Coisas.
- Entrada de chave de acesso — um código de 6 dígitos, mais forte, mas vulnerável a ataques de força bruta quando implementado de forma inadequada.
- Comparação numérica — os dois dispositivos exibem um número para confirmação (Conexões seguras do LE).
O emparelhamento legado (anterior à versão 4.2) é criptograficamente fraco, e suas chaves podem ser recuperadas a partir de uma negociação capturada. As Conexões seguras do LE usam ECDH e são o único método considerado robusto.
Quebrando o emparelhamento legado
Quando um dispositivo usa o emparelhamento legado do BLE, uma troca de emparelhamento capturada pode ser submetida a força bruta para recuperar a chave temporária e, por fim, a chave de longo prazo.
A ferramenta crackle automatiza esse processo contra uma captura pcap do evento de emparelhamento. Depois que as chaves são recuperadas, o tráfego anteriormente criptografado na captura pode ser descriptografado.
# Recover keys from a captured legacy pairing
crackle -i pairing_capture.pcap
# Decrypt the traffic using a recovered Long Term Key
crackle -i encrypted.pcap -o decrypted.pcap -l <recovered_ltk>Ataques ativos: falsificação e escritas
Muitos dispositivos BLE confiam em qualquer pessoa que consiga se conectar. Depois de enumerar as características graváveis, muitas vezes você pode enviar comandos diretamente, sem autenticação.
- Escritas não autenticadas — enviar valores elaborados para uma característica de controle pode destrancar fechaduras inteligentes ou alternar relés.
- Falsificação de dispositivo — clonar o MAC e o anúncio de um periférico para se passar por ele diante do aplicativo da vítima.
- GATTacker / Mirage — estruturas que realizam um ataque de intermediário em um periférico, encaminhando o tráfego GATT por um proxy.
Um achado clássico é uma fechadura inteligente cujo comando de desbloqueio consiste em uma escrita estática em texto simples que qualquer pessoa pode repetir.
Ataque de intermediário com proxies
Um proxy MITM de BLE clona o periférico-alvo, permite que o aplicativo da vítima se conecte ao clone e encaminha o tráfego para o dispositivo real. Isso expõe toda a conversa e permite modificá-la em tempo real.
Estruturas como Mirage e GATTacker automatizam a clonagem de anúncios e a interligação de dois rádios. Você pode capturar, modificar ou repetir qualquer operação GATT em trânsito.
# Clone and MITM a BLE peripheral with Mirage
mirage ble_mitm TARGET=AA:BB:CC:DD:EE:FF
# Scan and enumerate as part of recon
mirage ble_scan
mirage ble_info TARGET=AA:BB:CC:DD:EE:FFConsiderações sobre Bluetooth clássico
O Bluetooth clássico tem seu próprio histórico de problemas. Exemplos notáveis incluem o BlueBorne (um conjunto de falhas de execução remota de código no nível da pilha) e o KNOB (Negociação de chaves do Bluetooth), que reduz à força a chave de criptografia a um tamanho que pode ser quebrado por força bruta.
- Muitos fones de ouvido e kits automotivos ainda aceitam PINs fracos ou padrão.
- A descoberta de serviços por meio do SDP pode revelar capacidades do dispositivo e pistas sobre o software embarcado.
- Pilhas antigas podem não ter correções para CVEs conhecidas.
No Bluetooth clássico, sua avaliação se concentra na versão da pilha, na robustez do emparelhamento e no software embarcado com vulnerabilidades conhecidas.
Privacidade relacionada a alcance e rastreamento
Dispositivos BLE que anunciam sua presença constantemente criam riscos de privacidade e rastreamento. Um endereço MAC estático permite que um observador acompanhe uma pessoa por diferentes locais.
- A randomização de MAC altera o endereço periodicamente para impedir o rastreamento, mas muitos dispositivos a implementam de forma inadequada ou não a implementam.
- Cargas úteis de anúncio identificáveis (nomes fixos e dados do fabricante) podem permitir identificar novamente um dispositivo mesmo com um MAC aleatório.
- Antenas direcionais de longo alcance ampliam a distância prática de captura muito além dos 10 metros nominais.
Avaliar a exposição ao rastreamento é uma parte legítima e importante de uma análise de privacidade do BLE.
Reforçando a segurança de dispositivos Bluetooth
As recomendações defensivas de uma avaliação de BLE normalmente incluem:
- Use Conexões seguras do LE com comparação numérica; nunca use o modo Apenas funciona para funções sensíveis.
- Aplique criptografia e autenticação na camada de aplicação além do enlace, para que um MITM não possa repetir nem forjar comandos.
- Implemente valores únicos por sessão ou códigos rotativos para comandos de controle, como o desbloqueio.
- Ative a randomização adequada de MAC e remova os dados identificadores dos anúncios.
- Mantenha a pilha do Bluetooth corrigida contra BlueBorne, KNOB e problemas semelhantes.
A lição recorrente é que a segurança da camada de enlace não é suficiente quando o aplicativo confia em qualquer cliente conectado.
Verificação rápida
Teste sua compreensão da segurança do emparelhamento do BLE.
Recapitulação
Agora você consegue avaliar dispositivos Bluetooth e BLE de ponta a ponta:
- O BLE usa 40 canais e disponibiliza dados por meio do modelo GATT de serviços e características.
- O reconhecimento consiste em escanear anúncios e enumerar o banco de dados GATT com ferramentas do BlueZ ou o nRF Connect.
- A captura com nRF52840 ou Ubertooth alimenta o Wireshark para a análise do protocolo.
- Apenas funciona e o emparelhamento legado são frágeis; o crackle recupera chaves de negociações legadas capturadas.
- Ataques ativos exploram escritas não autenticadas e proxies MITM, como Mirage e GATTacker.
- A defesa exige Conexões seguras do LE, além de autenticação na camada de aplicação e comandos com códigos rotativos.
A seguir, você passará dos protocolos conectados para as etiquetas sem contato com RFID e NFC.
Perguntas Frequentes
A aula “Ataques a Bluetooth e BLE” é grátis?
Sim — o texto completo de “Ataques a Bluetooth e BLE” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Ataques a Bluetooth e BLE”?
Capture e explore dispositivos Bluetooth. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Ataques a Bluetooth e BLE”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de RF e SDR
- Ataques a Bluetooth e BLE
- Segurança de RFID e NFC
- Capturando e reproduzindo sinais