别乱开蓝牙当心你的隐私 蓝牙设备存在哪些安全隐患?
2019-08-21 09:47:37 来源: 科技日报
蓝牙耳机、蓝牙手环、车载蓝牙……蓝牙技术自问世以来,不仅解决了许多数据传输方面的难题,同时也开启了无线生活的大门,得到各类智能设备的青睐。但这项技术为我们生活带来便利的同时,也带来一些安全隐患。
据外媒报道,来自波士顿大学的研究人员于日前发现,在Fitbit智能手环等蓝牙设备上,蓝牙通信协议中存在的漏洞,其会导致敏感的个人信息被窃取,允许第三方追踪设备所在位置。这些数据很可能被“有心人”拿去使用,考虑到如今蓝牙产品的普及率之高,专家建议用户要在这方面提高警惕。
那么,这个漏洞是什么?目前蓝牙设备还存在着哪些安全隐患?作为消费者以及技术厂商应该如何防范相关的技术风险?科技日报记者就此采访了有关专家。
“商标”信息导致设备被跟踪
那么,波士顿大学研究者们发现的漏洞究竟是什么?
“这一漏洞与蓝牙设备建立通信连接的方式有关。”福建省网络安全与密码技术重点实验室副主任、福建师范大学教授黄欣沂解释道,蓝牙设备与目标终端设备建立通信连接,需要一个“配对—连接—传输数据”的过程。在此过程中,蓝牙状态改变、搜索设备、绑定设备等信号,都是通过广播接收到的,攻击者可在无线网络中“监听”到蓝牙设备的广播信息。若能确定在一定范围内仅有一名用户,那攻击者在该范围内搜索到的蓝牙信号、蓝牙地址,就只会是该用户的,从而建立起蓝牙设备和用户之间的一一对应关系。
“一些蓝牙设备内的蓝牙地址具有唯一性,一旦这个地址与用户相关联,他的行动就可以被记录,用户隐私也就难以得到保障了。”黄欣沂说,那么即使该用户不在原来的地点使用蓝牙设备,只要其设备的蓝牙地址被“盯”上,攻击者仍能知道哪些蓝牙数据是属于该用户的。
“在大部分设备上,蓝牙地址都会被定期重新随机设置,以切断设备和用户之间的对应关系。”360安全研究院独角兽安全团队专家秦明闯说,据波士顿大学的研究人员公布的最新研究成果显示,在蓝牙通信标准中最新找到的漏洞正存在于蓝牙的身份识别功能中。该漏洞不需要攻击者主动发数据包,只要“监听”蓝牙的广播信道就能“跟踪”某个设备。
为何蓝牙设备地址被随机改变后,攻击者仍可以找到原用户?“一些厂商为了能‘认识’自家设备,在随机化的蓝牙地址、广播信息中,编入了一些与设备有关的信息,好比产品商标,导致设备还是可以被追踪到。”秦明闯说。
360安全研究院独角兽安全团队专家殷文旭举例解释说,如Windows10系统广播的蓝牙数据包中,部分数据在每台设备上不同,且会出现周期性变化。与随机化的蓝牙地址类似,其初衷也是防止被“有心人”跟踪,但这部分数据变化的周期和蓝牙地址变化的周期不同步,攻击者可通过周密的分析和解读,将二者关联起来,实现对设备的持续追踪。
根据波士顿大学研究者们的测试结果,他们发现的漏洞出现在Windows10系统、iOS系统、macOS系统等软件系统以及AppleWatch、Fitbit智能手环等拥有蓝牙功能的设备上,因为这些设备都会定期发送含有自定义数据的信息,以便和其他设备进行互动。
可穿戴蓝牙设备隐藏更多风险
据统计,目前全球有数十亿台智能设备采用了蓝牙技术。尽管Wi-Fi可替代蓝牙满足用户的无线传输需求,但在无线耳机、扬声器等设备上,通常会同时配备蓝牙和Wi-Fi功能。
“无线扬声器、车载信息娱乐系统,这类带有蓝牙功能的设备通常只涉及点对点的单线传输,几乎不涉及其他设备,因而比较少泄露隐私。例如,无线耳机通常只连接用户自己的手机或其他个人设备,不会连接他人的设备。”黄欣沂说,但与体育和健康有关的、备有蓝牙功能的智能可穿戴设备,如智能手环、智能眼镜、智能运动鞋等,则会通过手机软件将用户的心率、睡眠、体脂等个人信息上传至服务器中,也就是非个人用户设备中,这就会存在较大的隐私泄露风险。
据福建宜准信息科技有限公司技术总监蔡云鹏介绍,因为可穿戴设备要启动蓝牙功能,就需要广播地址和名称,在广播过程中,攻击者就可通过“监听”间接定位到具体终端佩戴者的位置,也就能获取用户位置信息。另外,攻击者还可通过标准协议,获取部分设备实时采集到的健康体征信息,这部分数据一般都未经过加密处理,很容易就被“有心人”利用。同时,手机端的来电或应用消息一般都会推送到带有蓝牙功能的可穿戴设备上,当该设备被监控后,用户手机上的消息也可能随之被泄露。
黄欣沂举例说道,目前市面上大多数智能手环都采用直接工作配对模式,即用户主动发起连接却看不到配对过程,且设备通常对蓝牙指令的来源不经认证。在这种情况下,攻击者只要将一段含有特殊格式的数据传至蓝牙设备,就能对手环随意“发号施令”,如控制LED颜色变化、开启实时步数监控功能等等。
我国尚未出台专门的安全标准
据测算,预计到2022年,支持蓝牙功能的设备数量将从现在的42亿提升至52亿,相关的安全问题将会变得日益严峻。
不过,波士顿大学的研究者们也表示,Windows10系统和iOS系统用户只需把蓝牙关掉再重新打开一次便可新设一个蓝牙地址。“在厂商们对此漏洞进行修复前,这个‘笨’办法对于注重个人隐私安全的用户来说,也许是最有效的了。”蔡云鹏说。
2018年6月11日,全国信息安全标准化技术委员会秘书处就国家标准《信息安全技术蓝牙安全指南》发出了征求意见稿,目前该文件处于报批阶段。“当前我国尚未出台专门的安全标准,我建议应尽快完善与蓝牙设备相关的安全标准,如对某些设备加入强制蓝牙地址随机化功能,规定盗用、滥用蓝牙数据将受到严厉惩处,让攻击者不敢利用技术漏洞做违法的事。”黄欣沂说。
在技术方面,蔡云鹏建议企业和生产厂商应对蓝牙系统在配对和连接环节加强保护措施:在配对时,增加验证配对密钥环节;在连接时,要使用相互身份验证方式来保证连接安全。在保护云端数据安全方面,厂商应尽量选择高安全性的服务商,及时备份用户信息、加密传输重要文件、使用加密云服务、认真对待密码,加强生产环境数据安全审计;硬件上可采用高安全性的蓝牙系统芯片和模块,尽量降低技术漏洞给用户带来的影响。
“消费者在选择产品时,应尽量选择正规大厂家生产的产品,不要一味追求低价,这样在安全性方面会更有保障。此外,在使用产品时,用户在不使用的情况下,应尽量关闭蓝牙功能,还要及时更新系统软件版本,堵住漏洞。”蔡云鹏建议,用户应尽量减少蓝牙配对次数,并选择在安全的地方进行配对,不要让其他人看到配对口令。同时,用户在使用手机时,尽量不去连接、配对不可信的设备,只与熟悉的设备进行配对。
殷文旭表示,前不久Windows10技术团队已修复了波士顿大学研究者发现的漏洞,用户只要进行软件更新就可完成修复。但对于手环这类更新比较慢的物联网设备,漏洞或将存在一段时间,建议其他生产厂商及时跟进并修复该漏洞,发布系统更新,同时检查其余产品中也是否存在类似漏洞。(记者 谢开飞)
为您推荐
精彩放送
热门文章
-
舆情预警丨搜于特:实控人及其一致行动人合计约2.16亿股持股被司法冻结 占公司总股本比例7.08%
-
热推荐:中科江南:已就数字人民币在财政国库资金支付领域应用进行试点
-
今日报丨超500家企业签约参展 第六届进博会公布首批参展商名单
-
环球通讯!交易所债券收盘:地产债多数下跌 “21旭辉01”跌超4%
-
环球观焦点:舆情预警丨如皋沿江开投:企业本部涉及重大诉讼
-
世界热资讯!小米汽车数字钥匙专利公布,可提升设备续航
-
双枪科技投资设立自动化设备新公司
-
世界头条:山高环能于天津投资新设生物能源销售公司
-
天天讯息:工信部:2022年全国家用电冰箱产量8664.4万台 同比下降3.6%
-
微信已全面支持“小号” 全量开放辅助账号注册功能
-
自然资源部:取消集中供地制度系误读
-
机构:2022年Q4苹果全球智能手机市场份额达到历史最高水平
精彩图片
-
成本大减!新一轮的旗舰大战也将在即将到来的9月正式拉开帷幕
-
博览会开幕 中国首款具有自主知识产权的国产通用型科学计算软件正式发布
-
技术下降!Intel独立显卡驱动一次评测就发现43个Bug
-
高性能的台式机彻底告别“光污染” 雷克沙推出简洁纯白外观设计
-
韩国媒体率先报道:三星电子236层NAND闪存预计年内开始生产 市场竞争更激烈
-
新科技!苹果正在积极研发某种形式的AR/VR头显或智能眼镜
-
谷歌测试开展新功能 向用户展示哪些云流媒体服务拥有特定的视频游戏
-
支付宝积极响应国家为小微降费的政策号召 一年降费让利近80亿
-
京东汽车就与浦林成山旗下新能源车轮胎品牌浦林达成战略合作 助力轮胎“电动化转型”
-
苹果新专利公布:暗示未来 iPhone手机或许有陶瓷材质版
-
盖茨和韩国能源供应商SK共同牵头 其中SK投资2.5亿美元
-
海底捞早已经捞不动了 据统计上半年最高亏损达2.97亿
热文
-
谷歌母公司下季度将调整财报:AI研究部门将单独披露
-
我国新增18处国际重要湿地 总数达82处 面积764.7万公顷
-
激发国企科技创新活力
-
爱一个人是什么感觉的说说_爱一个人是什么感觉
-
安徽省有哪些市区县名称_安徽省有哪些市区县
-
北京海淀区GDP首破万亿元大关
-
广东移动大数据解码春节:跨省出行热度高 莞深空城率超70%
-
世界动态:挪威称雷克萨斯的自费混合广告误导
-
今日要闻!又一批跨国公司地区总部和研发中心落户上海
-
环球微头条丨科大讯飞与杭州市签署全面战略合作协议
-
奥维睿沃:海信系电视2022年12月单月出货量居全球首位
-
南财投资日历(2月3日)
-
珠海:涉及知名大盘!11家房企、中介因违法违规被查处
-
世界焦点!证监会:更好保护中小投资者合法权益 树牢“大投保”理念
-
环球消息!Q4“固收+权益”理财定价下行明显,近6月收益猛跌101BP丨机警理财日报(2月2日)
-
证监会:稳妥有序化解私募基金、地方交易场所、债券违约等重点领域风险
-
当前热文:恒瑞医药人事变动频繁?董事长孙飘扬回应
-
银川优化生育措施征求意见:提高二三孩生育住院分娩医疗费报销比例
-
热门:国家卫健委发布国家血液病医学中心和国家血液病区域医疗中心设置标准
-
环球观焦点:长三角G60科创走廊:锚定“科创+产业+金融+人才”高水平融合发展
-
北京:到2025年新孵化国家高新技术企业2000家
-
环球简讯:《煤矿安全改造中央预算内投资专项管理办法》发布
-
美国联邦快递管理层将裁员超10%
-
巴比食品:2022年净利润2.22亿元 同比下降29.21%
-
空客与卡塔尔航空就A350订单纠纷达成和解
-
动态焦点:国家能源局负责人会见香港中电总裁
-
全球快资讯:北京这个区 GDP总量首次突破一万亿元!
-
天天快报!高质量发展 | 亮出“作战图” 跑出“加速度”
-
北京关停三里屯酒吧街?官方回应
-
中汽协:2022年全国汽车商品累计进出口总额为2486.5亿美元 同比增长11.7%
-
龙虎榜丨中国长城今日涨停,上榜营业部席位全天成交2.83亿元
-
立讯精密董事长王来春:未来20年立讯要有30%产品进入全球行业无人区
-
当前观点:ChatGPT热度爆棚 谷歌开测“学徒巴德”等多款竞品
-
环球即时:沪硅产业:向专业投资者公开发行不超过13.4亿元科技创新公司债券申请获批
-
天天微资讯!商务部:继续稳定和扩大汽车消费 支持新能源汽车消费
-
新年“开门红” 江苏中欧班列今年首月开行突破200列
-
舆情预警 | 小米汽车设计泄密供应商被处罚100万
-
股票破位怎么办?股票破位必须止损吗?
-
股票一字线会持续几天?股票丁字线说明什么?
-
每日速递:商务部:研究制定海南自由贸易港禁止、限制进出口货物物品清单
-
焦点短讯!舆情预警 | 交通银行四川省分行原党委委员、副行长刘志刚被“双开”
-
股票分红对以后走势有没有影响?分红和股票涨跌有关系吗?
-
环球热点!舆情预警丨云天化:从未在任何网络平台开展众筹集资
-
【环球播资讯】商务部:研究制定海南自由贸易港禁止、限制进出口货物物品清单
-
环球简讯:上海浦东GDP突破1.6万亿元
-
博亚精工:公司目前与成飞集团无业务往来
-
【天天报资讯】商务部:2022年社会消费品零售总额44.0万亿元,与2021年基本持平
-
世界最资讯丨银保监会就人身保险公司分类监管办法业内征求意见 涉及高风险业务、分支机构和非标资产投资
-
商务部:2023年要强化贸易促进 合理扩大进口
-
每日看点!沪指震荡收涨0.02% 半导体和白酒板块表现强势