Cyber Security Academy · Lektion

Bluetooth- och BLE-attacker

Avlyssna och missbruka Bluetooth-enheter.

Lektion 2 av 413 steg

Bluetooth- och BLE-attacker är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Bluetooths attackyta

Bluetooth finns överallt: i headset, lås, medicinteknisk utrustning, aktivitetsmätare, bilinfotainmentsystem och industriella sensorer. Två olika tekniker går under samma varumärke:

  • Bluetooth Classic (BR/EDR) — högre dataöverföringshastighet, används för ljud och filöverföring.
  • Bluetooth Low Energy (BLE) — låg energiförbrukning, används i IoT, wearables och smarta lås.

De skiljer sig åt vad gäller radiobeteende, parkoppling och protokollstackar, så attacker mot den ena gäller sällan den andra. BLE dominerar IoT och står i centrum för de flesta moderna säkerhetsbedömningar, eftersom det så ofta används med bristande säkerhet.

Så kommunicerar BLE

BLE använder 2,4 GHz-bandet över 40 kanaler. Tre av dem (37, 38 och 39) är annonseringskanaler som används för upptäckt; de övriga 37 används för anslutna dataöverföringar.

Den centrala datamodellen är GATT (Generic Attribute Profile):

  • Services grupperar relaterad funktionalitet.
  • Characteristics är enskilda datapunkter som du kan läsa, skriva till eller prenumerera på.
  • Var och en har en UUID och ett handle.

Genom att enumerera GATT-tabellen ser du exakt vad enheten exponerar, vilket är kärnan i en BLE-bedömning.

Upptäcka och enumerera enheter

Rekognosering börjar med att skanna annonseringspaket för att ta reda på vad som finns inom räckvidd och sedan ansluta för att enumerera GATT-databasen.

I Linux låter BlueZ-stacken och verktyg som bluetoothctl, hcitool och gatttool dig skanna och undersöka enheter. nRF Connect i en telefon är ett utmärkt grafiskt alternativ.

# Scan for advertising BLE devices
sudo hcitool lescan

# Interactive scan and connect
bluetoothctl
  scan on
  connect AA:BB:CC:DD:EE:FF

# Enumerate the full GATT database
gatttool -b AA:BB:CC:DD:EE:FF --primary
gatttool -b AA:BB:CC:DD:EE:FF --characteristics

Avlyssna BLE-trafik

För att observera kommunikationen mellan en enhet och dess app avlyssnar du radiotrafiken. Eftersom BLE hoppar mellan kanaler måste en avlyssnare följa anslutningen.

  • En nRF52840-dongel med plugin-programmet nRF Sniffer för Wireshark är standardverktyget för kostnadseffektiv infångning.
  • Ubertooth One kan fånga både BLE-trafik och viss Classic-trafik.
  • Fånga trafik under anslutningshändelsen för att fånga den inledande handskakningen.

Wireshark analyserar infångade paket som annonseringsdata, anslutningsbegäranden och GATT-operationer, så att du kan kartlägga exakt vad appen läser och skriver.

BLE-parkoppling och dess svagheter

Säkerheten i BLE beror på vilken parkopplingsmetod som väljs när enheterna binds samman:

  • Just Works — ingen användarverifiering; är avsiktligt sårbar för man-in-the-middle-angrepp. Extremt vanligt i billig IoT-utrustning.
  • Passkey Entry — en sexsiffrig kod, starkare men möjlig att utsätta för brute force om den är dåligt implementerad.
  • Numeric Comparison — båda enheterna visar ett tal som ska bekräftas (LE Secure Connections).

Äldre parkoppling (före 4.2) är kryptografiskt svag och dess nycklar kan återställas från en inspelad handskakning. LE Secure Connections använder ECDH och är den enda metod som anses robust.

Knäcka äldre parkoppling

När en enhet använder BLE:s äldre parkoppling kan ett inspelat parkopplingsutbyte brute-force-testas för att återställa Temporary Key och slutligen Long Term Key.

Verktyget crackle automatiserar detta mot en pcap-fil med parkopplingshändelsen. När nycklarna har återställts kan tidigare krypterad trafik i inspelningen dekrypteras.

# Recover keys from a captured legacy pairing
crackle -i pairing_capture.pcap

# Decrypt the traffic using a recovered Long Term Key
crackle -i encrypted.pcap -o decrypted.pcap -l <recovered_ltk>

Aktiva attacker: spoofing och skrivoperationer

Många BLE-enheter litar på vem som helst som kan ansluta. När du har enumererat skrivbara characteristics kan du ofta utfärda kommandon direkt utan autentisering.

  • Skrivningar utan autentisering — att skicka specialutformade värden till en kontroll-characteristic kan låsa upp smarta lås eller slå av och på reläer.
  • Enhetsspoofing — att klona en periferienhets MAC-adress och annonsering för att utge sig för att vara den inför en app på offrets enhet.
  • GATTacker / Mirage — ramverk som genom proxy agerar man-in-the-middle för en periferienhet genom att vidarebefordra GATT-trafik.

Ett klassiskt fynd är ett smart lås där upplåsningskommandot är en statisk klartextskrivning som vem som helst kan spela upp igen.

Man-in-the-middle med proxyservrar

En BLE-MITM-proxy klonar målperiferienheten, låter appen på offrets enhet ansluta till klonen och vidarebefordrar trafik till den riktiga enheten. Detta blottlägger hela kommunikationen och möjliggör ändringar i realtid.

Ramverk som Mirage och GATTacker automatiserar kloning av annonser och bryggning mellan två radiosändare. Du kan fånga in, ändra eller spela upp igen valfri GATT-operation under överföringen.

# Clone and MITM a BLE peripheral with Mirage
mirage ble_mitm TARGET=AA:BB:CC:DD:EE:FF

# Scan and enumerate as part of recon
mirage ble_scan
mirage ble_info TARGET=AA:BB:CC:DD:EE:FF

Att tänka på för Bluetooth Classic

Bluetooth Classic har också en historik av sårbarheter. Några välkända exempel är BlueBorne (en uppsättning stackrelaterade sårbarheter för fjärrkörning av kod) och KNOB (Key Negotiation of Bluetooth), som tvingar ner krypteringsnyckeln till en längd som kan brute-forceas.

  • Många headset och bilsatser accepterar fortfarande svaga eller förvalda PIN-koder.
  • Tjänsteupptäckt via SDP kan läcka information om enhetens funktioner och ledtrådar om firmware.
  • Äldre stackar kan sakna korrigeringar för kända CVE:er.

För Classic fokuserar bedömningen på stackversion, parkopplingens styrka och känd sårbar firmware.

Räckvidd och spårningsintegritet

BLE-enheter som annonserar kontinuerligt skapar risker för integritet och spårning. En statisk MAC-adress gör att en observatör kan följa en person mellan olika platser.

  • MAC-randomisering ändrar adressen med jämna mellanrum för att försvåra spårning, men många enheter implementerar den bristfälligt eller inte alls.
  • Identifierbara annonseringsnyttolaster (fasta namn och tillverkardata) kan återidentifiera en enhet även när MAC-adressen är randomiserad.
  • Riktningsantenner med lång räckvidd utökar det praktiska avlyssningsavståndet långt bortom de angivna 10 meterna.

Att bedöma exponering för spårning är en legitim och viktig del av en integritetsgranskning av BLE.

Härdning av Bluetooth-enheter

Försvarsrekommendationer från en BLE-bedömning omfattar vanligtvis:

  • Använd LE Secure Connections med Numeric Comparison; använd aldrig Just Works för känsliga funktioner.
  • Använd kryptering och autentisering på applikationsnivå ovanpå länken, så att en MITM inte kan spela upp eller förfalska kommandon.
  • Implementera sessionsspecifika nonce-värden eller rullande koder för styrkommandon som upplåsning.
  • Aktivera korrekt MAC-randomisering och ta bort identifierande annonseringsdata.
  • Håll Bluetooth-stacken uppdaterad mot BlueBorne, KNOB och liknande problem.

Den återkommande lärdomen är att säkerhet på länklagret inte räcker när applikationen litar på vilken ansluten klient som helst.

Snabbtest

Testa din förståelse av säkerheten i BLE-parkoppling.

Sammanfattning

Du kan nu bedöma Bluetooth- och BLE-enheter från början till slut:

  • BLE använder 40 kanaler och exponerar data genom GATT-modellen med tjänster och characteristics.
  • Rekognosering innebär att skanna annonseringar och enumerera GATT-databasen med BlueZ-verktyg eller nRF Connect.
  • Avlyssning med nRF52840 eller Ubertooth matar in trafik i Wireshark för protokollanalys.
  • Just Works och äldre parkoppling är svaga; crackle återställer nycklar från inspelade äldre handskakningar.
  • Aktiva attacker utnyttjar skrivningar utan autentisering och MITM-proxyer som Mirage och GATTacker.
  • Försvaret kräver LE Secure Connections samt autentisering på applikationsnivå och rullande kommandon.

Nästa steg är att gå från anslutna protokoll till kontaktlösa taggar med RFID och NFC.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Bluetooth- och BLE-attacker” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Bluetooth- och BLE-attacker”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Bluetooth- och BLE-attacker”?

Avlyssna och missbruka Bluetooth-enheter. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Bluetooth- och BLE-attacker”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Grunderna i RF och SDR
  2. Bluetooth- och BLE-attacker
  3. RFID- och NFC-säkerhet
  4. Fånga och spela upp signaler
← Tillbaka till Cyber Security Academy