أسبوع الأمان 39: ثغرتان في البلوتوث

خلال الأسبوعين الماضيين ، أصبح معروفًا بوجود ثغرتين في معيار Bluetooth اللاسلكي. أولاً ، في 9 سبتمبر ، أصدرت Bluetooth SIG تحذيرًا بشأن عائلة هجوم BLURtooth. من الناحية النظرية ، تسمح الثغرة الأمنية في مواصفات Bluetooth 4.2 و 5.0 لهجوم MitM. من الناحية العملية ، يتطلب هذا استيفاء العديد من الشروط ، مثل الاتصال (بحقوق محدودة) بالجهاز المستهدف.



تم اكتشاف الثغرة الأمنية عند تقاطع خيارين لاتصال Bluetooth - المعدل الأساسي التقليدي / معدل البيانات المحسن و Bluetooth منخفض الطاقة الموفر للطاقة. من أجل عدم تسجيل الدخول مرتين باستخدام بروتوكولات مختلفة ، يتم إنشاء مفاتيح مشتركة طويلة المدى في الأجهزة التي تدعم كل من BR / EDR و BLE. تسمح المواصفات بإعادة كتابة المفاتيح إذا كانت هناك حاجة إلى وضع نقل بيانات أكثر موثوقية. ولكن نتيجة لذلك ، من الممكن إنشاء اتصال بالجهاز إما بدون إذن مناسب ، أو يمكن اختراق حماية الاتصال بسهولة.



تم العثور على الثغرة الثانية ، التي يطلق عليها BLESA ، في مواصفات Bluetooth Low Energy. يسمح لك بالاتصال بأجهزة أخرى دون إذن ، ومحاكاة إجراء إعادة الاتصال بعد انقطاع الاتصال.



من الناحية العملية ، يبدو الأمر كما يلي: جهاز متصل بالهاتف الذكي (على سبيل المثال ، جهاز تتبع اللياقة البدنية) ، ثم يتم قطع الاتصال به ويتم توصيل جهاز المهاجم بالهاتف الذكي. لا يلزم الحصول على إذن إضافي ، ومن السهل اعتراض معرف جهاز شرعي ، حيث يتم إرسال هذه البيانات بنص واضح. تحولت سهولة إعادة توصيل الجهاز إلى ثغرة أمنية.



مصادر



BLURTooth:





بليسا:





يتم الكشف عن المعلومات حول هذه الهجمات بطرق مختلفة تمامًا. تم نشر عمل علمي حول BLESA مع وصف مفصل لعملية الهجوم. حول BLURtooth - رسالتان قصيرتان فقط بدون تفاصيل. ربما يرجع ذلك إلى حقيقة أنه تم بالفعل إصدار تصحيح لـ BLESA (على الأقل لأجهزة Apple) ، كما يتم إعداد تصحيحات لنظام Android و Bluez stack العالمي.



BLURtooth لا يزال يمثل مشكلة بدون حل. على الرغم من أن هذه الهجمات تشترك في شيء واحد: فمن غير المرجح أن يتم استخدامها عمليًا بسبب الحاجة إلى البقاء بالقرب من الضحية والآفاق المشكوك فيها (على الأقل غير المستكشفة) فيما يتعلق بسرقة البيانات.



قد تصبح كلتا الثغرات الأمنية في المستقبل مرحلة هجوم أكثر خطورة على أجهزة إنترنت الأشياء ، خاصة أنه لن يكون من الممكن تحديث مكدس Bluetooth في كل مكان.



ماذا حدث أيضًا



نشر متخصصو Kaspersky Lab تقريرًا عن تطور التهديدات في الربع الثاني من عام 2020. المثير للاهتمام: زيادة عدد الهجمات الخبيثة على مواضيع "الألعاب" ، على وجه الخصوص - التصيد وتوزيع البرامج الضارة المرتبطة بمنصة Steam.



في بيئة العمل عن بعد ، يمكن أن تؤدي مثل هذه الهجمات ليس فقط إلى سرقة الأموال داخل اللعبة أو الأموال الحقيقية ، ولكن أيضًا إلى التسلل إلى البنية التحتية العاملة إذا كان الضحية يستخدم نفس الكمبيوتر للعب والعمل. ركزت



دراسة أخرى أجرتها Kaspersky Lab على ثغرة يوم الصفر في Internet Explorer 11. إلى جانب وجود فجوة أخرى ، ليست خطيرة في حد ذاتها ، وفرت خطأ في المتصفح تحكمًا كاملاً في النظام المستهدف.



حالة محزنة ولكن يمكن التنبؤ بها: في ألمانيا ، أدى هجوم فدية على البنية التحتية للمستشفى إلى وفاة مريض.



في يوم الأربعاء 16 سبتمبر ، قام المطورون بتحديث Drupal CMS ، بما في ذلك إصلاح ثغرة XSS الهامة .



حدثت حالة مثيرة للاهتمام مع قواعد الخصم للمكوِّن الإضافي WooCommerce WordPress. تم تصحيح ثغرتين خطيرتين فقط في المحاولة الثالثة.





أبلغ Bleeping Computer عن هجوم تصيد يتنكر في صورة تدريب على الأمن السيبراني . تحظر



Google البرامج الشبيهة ببرنامج Stalkerware على Google Play. بتعبير أدق ، من المستحيل مراقبة المستخدم سراً: في حالة وجود مثل هذه الوظائف ، يجب تحذير المستخدم من أنه سيتم مراقبة تحركاته وأفعاله. ظهر استغلال ثغرة Zerologon في Windows في المجال العام . تم تحرير التصحيح لهذه الفتحة مرة أخرى في أغسطس من هذا العام.






All Articles