Bluetooth обеспечивает целый набор бытовых удобств — от разговоров по громкой связи до беспроводных наушников. Однако мало какая техническая удобность обходится без оборотной стороны, и Bluetooth здесь не исключение. В эпоху, когда персональные данные превратились в ходовой товар, осторожность точно не помешает.
Источник изображения — engadget.com
Хотя сопряжение с другим устройством требует согласия пользователя, это не означает, что злоумышленник не найдёт лазейку. Показательным стал случай с обнаружением Bluetooth-уязвимости в трекерах Fitbit и другом оборудовании, использующем эту технологию. Те уязвимости, построенные на открытых алгоритмах и позволяющие вычислять местоположение пользователя, — лишь верхушка айсберга.
Более свежее исследование компании Insinuator выявило брешь в устройствах на чипах Airoha: атакующий, находящийся в зоне действия Bluetooth, мог, среди прочего, прослушивать разговоры и выкачивать персональные данные — включая номера телефонов, контакты и историю звонков. Чипы Airoha широко применяются в недорогих беспроводных наушниках, так что затронутых устройств на рынке оказалось много, и далеко не для всех вышли обновления прошивки.
К счастью, есть простые меры защиты, и начинаются они с очевидного: выключать Bluetooth, когда он не используется. Это сужает окно, в течение которого устройство уязвимо, и делает менее вероятными атаки вроде bluebugging и bluesnarfing — обе используют близкое соединение для получения доступа к устройству. Первая позволяет фактически управлять аппаратом, вторая — незаметно вытянуть с него данные. Кроме того, стоит переводить Bluetooth в скрытый режим вместо режима обнаружения — так посторонние устройства попросту не увидят ваш аппарат в эфире.
Отдельная история — автомобили. Тем, кто подключает телефон к прокатной машине или собирается продавать свою, важно не забыть отвязать смартфон и стереть личные данные из бортовой системы перед передачей автомобиля. В памяти головного устройства остаются телефонная книга, история вызовов, а нередко и список посещённых адресов из навигации. Стоит помнить и о том, что связка Bluetooth с автомобильными системами вроде беспроводного Android Auto требует одновременно и Bluetooth, и Wi-Fi, открывая дополнительные точки для атаки. Радикальное решение — отказаться от этого беспроводного удобства: автоматический запуск отключается настройкой «Запускать Android Auto автоматически» → «Никогда».
Владельцам iPhone стоит присмотреться к функции Live Listen, которая передаёт звук с микрофона телефона на AirPods, слуховые аппараты или совместимые наушники. Функция работает через Bluetooth и тем самым создаёт дополнительную поверхность для bluebugging-атак. Отключается она в настройках универсального доступа.
Имеет смысл следить и за отчётами об уязвимостях в конкретном оборудовании: у отдельных моделей бывают собственные проблемы. Так, исследователи бельгийского Университета KU Leuven нашли брешь в 17 аудиоустройствах с поддержкой Google Fast Pair — злоумышленник мог отслеживать местоположение и подслушивать пользователя, зная всего лишь номер модели устройства. Авторы исследования выпустили инструмент WhisperPair.eu, с помощью которого можно проверить, уязвим ли ваш аппарат.
Полезно понимать и то, где риск действительно высок, а где преувеличен. Практическая дальность Bluetooth — единицы метров, поэтому атакующему нужно физически находиться рядом. Это делает сценарий малоактуальным дома и куда более реальным в местах скопления людей: транспорт, аэропорты, конференции, коворкинги. Именно там разумно держать модуль выключенным, а вот дома паранойя избыточна. Регулярное обновление прошивок наушников через фирменное приложение при этом важнее любых ручных настроек: большинство описанных брешей закрывается именно так.
В сухом остатке: привычка отключать Bluetooth в моменты, когда он не нужен, вместе с соблюдением базовых рекомендаций регуляторов ощутимо повышает личную безопасность и сохранность персональных данных. Дополните это разбором списка сопряжённых устройств раз в несколько месяцев — с удалением всего, чем вы давно не пользуетесь, — и вы закроете большую часть реалистичных сценариев атаки без всякого ущерба для удобства.













