www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當前位置:首頁 > 通信技術 > 通信技術
[導讀]據(jù)測算,預計到2022年,支持藍牙功能的設備數(shù)量將從現(xiàn)在的42億提升至52億,相關的安全問題將會變得日益嚴峻。來自波士頓大學的研究人員于日前發(fā)現(xiàn),在Fitbit智能手環(huán)等藍牙設備上,藍牙通信協(xié)議中存在的漏洞,其會導致敏感的個人信息被竊取,允許第三方追蹤設備所在位置。

據(jù)測算,預計到2022年,支持藍牙功能的設備數(shù)量將從現(xiàn)在的42億提升至52億,相關的安全問題將會變得日益嚴峻。來自波士頓大學的研究人員于日前發(fā)現(xiàn),在Fitbit智能手環(huán)等藍牙設備上,藍牙通信協(xié)議中存在的漏洞,其會導致敏感的個人信息被竊取,允許第三方追蹤設備所在位置。

這些數(shù)據(jù)很可能被“有心人”拿去使用,考慮到如今藍牙產(chǎn)品的普及率之高,專家建議用戶要在這方面提高警惕。

藍牙耳機、藍牙手環(huán)、車載藍牙……藍牙技術自問世以來,不僅解決了許多數(shù)據(jù)傳輸方面的難題,同時也開啟了無線生活的大門,得到各類智能設備的青睞。但這項技術為我們生活帶來便利的同時,也帶來一些安全隱患。

那么,這個漏洞是什么?目前藍牙設備還存在著哪些安全隱患?作為消費者以及技術廠商應該如何防范相關的技術風險?科技日報記者就此采訪了有關專家。

“商標”信息導致設備被跟蹤

那么,波士頓大學研究者們發(fā)現(xiàn)的漏洞究竟是什么?

“這一漏洞與藍牙設備建立通信連接的方式有關。” 福建省網(wǎng)絡安全與密碼技術重點實驗室副主任、福建師范大學教授黃欣沂解釋道,藍牙設備與目標終端設備建立通信連接,需要一個“配對—連接—傳輸數(shù)據(jù)”的過程。在此過程中,藍牙狀態(tài)改變、搜索設備、綁定設備等信號,都是通過廣播接收到的,攻擊者可在無線網(wǎng)絡中“監(jiān)聽”到藍牙設備的廣播信息。若能確定在一定范圍內(nèi)僅有一名用戶,那攻擊者在該范圍內(nèi)搜索到的藍牙信號、藍牙地址,就只會是該用戶的,從而建立起藍牙設備和用戶之間的一一對應關系。

“一些藍牙設備內(nèi)的藍牙地址具有唯一性,一旦這個地址與用戶相關聯(lián),他的行動就可以被記錄,用戶隱私也就難以得到保障了。”黃欣沂說,那么即使該用戶不在原來的地點使用藍牙設備,只要其設備的藍牙地址被“盯”上,攻擊者仍能知道哪些藍牙數(shù)據(jù)是屬于該用戶的。

“在大部分設備上,藍牙地址都會被定期重新隨機設置,以切斷設備和用戶之間的對應關系。”360安全研究院獨角獸安全團隊專家秦明闖說,據(jù)波士頓大學的研究人員公布的最新研究成果顯示,在藍牙通信標準中最新找到的漏洞正存在于藍牙的身份識別功能中。該漏洞不需要攻擊者主動發(fā)數(shù)據(jù)包,只要“監(jiān)聽”藍牙的廣播信道就能“跟蹤”某個設備。

為何藍牙設備地址被隨機改變后,攻擊者仍可以找到原用戶?“一些廠商為了能‘認識’自家設備,在隨機化的藍牙地址、廣播信息中,編入了一些與設備有關的信息,好比產(chǎn)品商標,導致設備還是可以被追蹤到。”秦明闖說。

360安全研究院獨角獸安全團隊專家殷文旭舉例解釋說,如Windows 10系統(tǒng)廣播的藍牙數(shù)據(jù)包中,部分數(shù)據(jù)在每臺設備上不同,且會出現(xiàn)周期性變化。與隨機化的藍牙地址類似,其初衷也是防止被“有心人”跟蹤,但這部分數(shù)據(jù)變化的周期和藍牙地址變化的周期不同步,攻擊者可通過周密的分析和解讀,將二者關聯(lián)起來,實現(xiàn)對設備的持續(xù)追蹤。

根據(jù)波士頓大學研究者們的測試結(jié)果,他們發(fā)現(xiàn)的漏洞出現(xiàn)在Windows 10系統(tǒng)、iOS系統(tǒng)、macOS系統(tǒng)等軟件系統(tǒng)以及Apple Watch、Fitbit智能手環(huán)等擁有藍牙功能的設備上,因為這些設備都會定期發(fā)送含有自定義數(shù)據(jù)的信息,以便和其他設備進行互動。

可穿戴藍牙設備隱藏更多風險

據(jù)統(tǒng)計,目前全球有數(shù)十億臺智能設備采用了藍牙技術。盡管Wi-Fi可替代藍牙滿足用戶的無線傳輸需求,但在無線耳機、揚聲器等設備上,通常會同時配備藍牙和Wi-Fi功能。

“無線揚聲器、車載信息娛樂系統(tǒng),這類帶有藍牙功能的設備通常只涉及點對點的單線傳輸,幾乎不涉及其他設備,因而比較少泄露隱私。例如,無線耳機通常只連接用戶自己的手機或其他個人設備,不會連接他人的設備。”黃欣沂說,但與體育和健康有關的、備有藍牙功能的智能可穿戴設備,如智能手環(huán)、智能眼鏡、智能運動鞋等,則會通過手機軟件將用戶的心率、睡眠、體脂等個人信息上傳至服務器中,也就是非個人用戶設備中,這就會存在較大的隱私泄露風險。

據(jù)福建宜準信息科技有限公司技術總監(jiān)蔡云鵬介紹,因為可穿戴設備要啟動藍牙功能,就需要廣播地址和名稱,在廣播過程中,攻擊者就可通過“監(jiān)聽”間接定位到具體終端佩戴者的位置,也就能獲取用戶位置信息。另外,攻擊者還可通過標準協(xié)議,獲取部分設備實時采集到的健康體征信息,這部分數(shù)據(jù)一般都未經(jīng)過加密處理,很容易就被“有心人”利用。同時,手機端的來電或應用消息一般都會推送到帶有藍牙功能的可穿戴設備上,當該設備被監(jiān)控后,用戶手機上的消息也可能隨之被泄露。

黃欣沂舉例說道,目前市面上大多數(shù)智能手環(huán)都采用直接工作配對模式,即用戶主動發(fā)起連接卻看不到配對過程,且設備通常對藍牙指令的來源不經(jīng)認證。在這種情況下,攻擊者只要將一段含有特殊格式的數(shù)據(jù)傳至藍牙設備,就能對手環(huán)隨意“發(fā)號施令”,如控制LED顏色變化、開啟實時步數(shù)監(jiān)控功能等等。

我國尚未出臺專門的安全標準

不過,波士頓大學的研究者們也表示,Windows 10系統(tǒng)和iOS系統(tǒng)用戶只需把藍牙關掉再重新打開一次便可新設一個藍牙地址。“在廠商們對此漏洞進行修復前,這個‘笨’辦法對于注重個人隱私安全的用戶來說,也許是最有效的了。”蔡云鵬說。

2018年6月11日,全國信息安全標準化技術委員會秘書處就國家標準《信息安全技術藍牙安全指南》發(fā)出了征求意見稿,目前該文件處于報批階段。“當前我國尚未出臺專門的安全標準,我建議應盡快完善與藍牙設備相關的安全標準,如對某些設備加入強制藍牙地址隨機化功能,規(guī)定盜用、濫用藍牙數(shù)據(jù)將受到嚴厲懲處,讓攻擊者不敢利用技術漏洞做違法的事。”黃欣沂說。

在技術方面,蔡云鵬建議企業(yè)和生產(chǎn)廠商應對藍牙系統(tǒng)在配對和連接環(huán)節(jié)加強保護措施:在配對時,增加驗證配對密鑰環(huán)節(jié);在連接時,要使用相互身份驗證方式來保證連接安全。在保護云端數(shù)據(jù)安全方面,廠商應盡量選擇高安全性的服務商,及時備份用戶信息、加密傳輸重要文件、使用加密云服務、認真對待密碼,加強生產(chǎn)環(huán)境數(shù)據(jù)安全審計;硬件上可采用高安全性的藍牙系統(tǒng)芯片和模塊,盡量降低技術漏洞給用戶帶來的影響。

殷文旭表示,前不久Windows 10技術團隊已修復了波士頓大學研究者發(fā)現(xiàn)的漏洞,用戶只要進行軟件更新就可完成修復。但對于手環(huán)這類更新比較慢的物聯(lián)網(wǎng)設備,漏洞或?qū)⒋嬖谝欢螘r間,建議其他生產(chǎn)廠商及時跟進并修復該漏洞,發(fā)布系統(tǒng)更新,同時檢查其余產(chǎn)品中也是否存在類似漏洞。

“消費者在選擇產(chǎn)品時,應盡量選擇正規(guī)大廠家生產(chǎn)的產(chǎn)品,不要一味追求低價,這樣在安全性方面會更有保障。此外,在使用產(chǎn)品時,用戶在不使用的情況下,應盡量關閉藍牙功能,還要及時更新系統(tǒng)軟件版本,堵住漏洞。”

蔡云鵬建議,用戶應盡量減少藍牙配對次數(shù),并選擇在安全的地方進行配對,不要讓其他人看到配對口令。同時,用戶在使用手機時,盡量不去連接、配對不可信的設備,只與熟悉的設備進行配對。

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯(lián)合牽頭組建的NVI技術創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術創(chuàng)新聯(lián)...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉