Nguy Cơ Bảo Mật Bluetooth: Mọi Thiết Bị Từ Năm 2014 Trở Về Trước Có Thể Bị Tấn Công

Hồi gần đây, hai lỗ hổng bảo mật mới trong công nghệ Bluetooth vừa bị phát hiện, mở ra khả năng cho những kẻ tấn công để truy cập trái phép vào các thiết bị sử dụng chuẩn Bluetooth từ 4.2 đến 5.4. Tất cả các thiết bị được phát hành từ năm 2014 đến nay đều có thể đối mặt với rủi ro bị tận dụng lỗ hổng này để thực hiện các cuộc tấn công trái phép. Đã phát hiện tổng cộng 6 phương thức khai thác lỗ hổng, tiềm ẩn nguy cơ xâm nhập vào thiết bị của người dùng. Trong số đó, AirDrop của Apple cũng được xác định là một điểm rủi ro đặc biệt.

Liệu bức tường bảo mật của Bluetooth hoạt động như thế nào?

Công nghệ Bluetooth được coi là an toàn hơn so với nhiều phương pháp không dây khác, với một loạt các tính năng bảo mật. Theo tài liệu hỗ trợ của Apple, có đến 6 yếu tố bảo mật khác nhau áp dụng cho công nghệ Bluetooth:

  • Pairing (Ghép nối): Quá trình tạo ra một hay nhiều khoá bí mật dùng chung (shared secret keys).
  • Bonding (Liên kết): Hành động lưu trữ các khoá kết nối trong lúc ghép nối (pairing) nhằm tạo thành một cặp thiết bị đáng tin cậy, giúp việc kết nối trở nên nhanh chóng và đơn giản hơn.
  • Authentication (Xác thực): Xác minh rằng hai thiết bị sử dụng chung khoá kết nối.
  • Encryption (Mã hoá): Bảo mật tin nhắn.
  • Message Integrity (Tính toàn vẹn của tin nhắn): Bảo vệ khỏi việc giả mạo tin nhắn.
  • Secure Simple Pairing (Ghép nối an toàn và đơn giản): Bảo vệ chống nghe lén thụ động và chống lại các cuộc tấn công trung gian (MitM – man-in-the-middle attack).

Tuy nhiên, sự an toàn của Bluetooth phụ thuộc vào chuẩn Bluetooth được hỗ trợ bởi thiết bị cũ nhất trong nhóm kết nối. Độ an toàn của khoá phiên (session key) đóng một vai trò quan trọng trong cung cấp mức độ bảo vệ.

Về những lỗ hổng mới, theo Bleeping Computer, các cuộc tấn công BLUFFS mới có thể mở ra khả năng phá vỡ tính bảo mật của một phiên kết nối Bluetooth, cho phép mạo danh thiết bị và tấn công trung gian.


Theo Daniele Antonioli, người đã phát hiện các cuộc tấn công BLUFFS, mô tả rằng đây là một sự lợi dụng hai lỗ hổng mới chưa được phát hiện trước đó trong công nghệ Bluetooth tiêu chuẩn, và chúng liên quan đến các khóa phiên được tạo ra để giải mã dữ liệu trao đổi đã được mã hoá.

Các cuộc tấn công này sử dụng bốn lỗ hổng trong quy trình tạo khóa phiên, trong đó có hai lỗ hổng hoàn toàn mới. Sau đó, kẻ tấn công sẽ sử dụng phương pháp thử mật khẩu (brute-force) để giải mã thông tin liên lạc trước đó và giải mã hoặc thao túng thông tin liên lạc trong tương lai.

Nói một cách khác, thiết bị của người dùng có thể bị lừa đảo bằng cách sử dụng một loại khóa bảo mật rất yếu mà kẻ tấn công có thể dễ dàng vượt qua. Điều này dẫn đến hai dạng tấn công:

  • Device Impersonation (Mạo Danh Thiết Bị): Người dùng có thể nghĩ rằng họ đang gửi dữ liệu đến một thiết bị quen thuộc (ví dụ như việc AirDrop ảnh cho bạn bè), nhưng thực tế là thiết bị của họ đang kết nối với thiết bị của kẻ tấn công.

  • Man-in-the-middle attack (Tấn Công Trung Gian): Mỗi khi người dùng gửi dữ liệu đến một thiết bị mong muốn, thực tế dữ liệu đó có thể bị can thiệp bởi kẻ tấn công, và họ có thể sao chép hoặc thay đổi nó.

Vì lỗ hổng nằm trong cấu trúc cơ bản của Bluetooth, nên tất cả các thiết bị từ chuẩn Bluetooth 4.2 (giới thiệu vào tháng 12/2014) đến Bluetooth 5.4 (giới thiệu vào tháng 2/2023) đều có thể bị ảnh hưởng. Danh sách các thiết bị bao gồm mọi chiếc iPhone, iPad và Mac mới nhất.

Để giảm thiểu rủi ro, người dùng có thể xem xét các biện pháp bảo mật như:

  • Tắt Bluetooth khi không cần thiết.
  • Cập nhật firmware và phần mềm đầy đủ và kịp thời.
  • Tránh kết nối Bluetooth ở những nơi công cộng và không an toàn.
  • Sử dụng các thiết bị có hỗ trợ Bluetooth phiên bản mới nhất khi có thể.

Điều tốt nhất mà người dùng có thể thực hiện ngay bây giờ là luôn tắt kết nối Bluetooth trừ khi thực sự cần thiết, bao gồm cả việc sử dụng chức năng chia sẻ AirDrop. Tuy hành động này có thể gây bất tiện, nhưng đây là biện pháp tạm thời để bảo vệ thông tin cá nhân cho đến khi các giải pháp khắc phục hiệu quả hơn được đưa ra. Việc hạn chế sử dụng Bluetooth sẽ giúp giảm nguy cơ bị mạo danh thiết bị và tấn công trung gian trong khi chờ đợi các bản vá và cập nhật từ các nhà sản xuất.

Từ khoá : Bảo Mật Bluetooth

TIN LIÊN QUAN

Việc cập nhật lên iOS 17 làm iPhone trở nên dễ bị tấn công hơn

Gần đây, trang The Verge đã thông tin rằng các thiết bị iPhone đã cập nhật lên iOS 17 đang đối diện với nguy cơ bị tấn công thông qua kết nối Bluetooth. Trước tình huống này, nhà nghiên cứu về bảo mật, Jeroen van der Ham, đã chia sẻ về trải nghiệm

Hướng dẫn vô hiệu hóa hoàn toàn hai chế độ kết nối WiFi và Bluetooth trên phiên bản iOS 11

Theo thông tin đăng tải trên trang hỗ trợ của Apple, hai kết nối WiFi và Bluetooth trong iOS 11 sau khi được tắt từ Control Center sẽ 'không thực sự' bị vô hiệu hóa, mà chỉ tạm thời ngắt liên lạc tới các thiết bị ngoại vi nhưng vẫn hoạt động ở chế

Apple phát hành macOS Big Sur 11.2 sửa lỗi Bluetooth, màn hình ngoài, iCloud Drive,…

Apple hôm nay đã phát hành macOS Big Sur 11.2, bản cập nhật lớn thứ hai của ‌macOS Big Sur‌, hệ điều hành được công ty giới thiệu lần đầu vào tháng 11 năm ngoái. ‌macOS Big Sur‌ 11.2 xuất hiện hơn một tháng sau khi macOS Big Sur 11.1 được “Táo

Cách chia sẻ WiFi qua Bluetooth trên Samsung Galaxy chạy Android 12

WiFi là một điều không thể thiếu khi sử dụng điện thoại. Bài viết này mình sẽ hướng dẫn cách chia sẻ WiFi qua Bluetooth bằng điện thoại Samsung trên Android 12.

Nokia ra mắt tai nghe Nokia E3103: Màng loa 13mm, Bluetooth 5.1 và...

Mới đây, Nokia đã ra mắt tai nghe TWS Nokia E3103 mang chuẩn Bluetooth 5.1, màng loa 13mm và có thiết kế khá giống người tiền nhiệm Nokia E3101.

iPhone SE gặp lỗi âm thanh khi phát qua bluetooth

iPhone SE - quân bài mới của Apple mới được tung ra thị trường không lâu, tuy nhiên nhiều người dùng đã phản ánh rằng họ gặp lỗi âm thanh khi thực hiện cuộc gọi qua bluetooth.

BlackBerry Runtime cho các ứng dụng Android cập nhật Android 4.3

BlackBerry đã cập nhật BlackBerry Runtime cho các ứng dụng Android để hỗ trợ Android 4.3 ( Jelly Bean ) từ Android 4.2.2 như đã hứa hẹn.

Microsoft Surface Arc Mouse: toàn bộ phần trên là cảm ứng, giá 79$, chỉ dùng với máy có Bluetooth 4

Surface Arc được thiết kế cho phép bẻ cong lại khi sử dụng giống với Arc Touch nhưng lần này thì toàn bộ bề mặt phía trên, chỗ các ngón tay mà chúng ta tiếp xúc là cảm ứng, cho phép cuộn hay vuốt ngang ở bất cứ nơi đâu thay vì chỉ dừng lại ở thanh

THỦ THUẬT HAY

Tổng hợp lại cách dùng cũng như các công cụ tạo USB cài Windows

Sau một thời gian sử dụng Windows, chắc hẳn bạn rất muốn cài lại hệ điều hành của mình. Hiện tại có rất nhiều công cụ để tạo USB cài Windows một cách nhanh chóng, và hôm nay TCN sẽ tổng hợp lại cách dùng cũng như các

Muốn chụp đẹp, hãy tự hỏi mình 8 câu này trước khi nhấc máy

Chụp ảnh không khó, nhưng để chụp được những bức ảnh ấn tượng đòi hỏi phải có kiến thức và sự chuẩn bị kĩ càng. Bởi vậy, trước khi cầm máy ảnh lên và bấm nút chụp, hãy tự hỏi mình...

Một số trình duyệt web tuyệt vời có thể thay thế cho Google Chrome

Google Chrome có hàng loạt các tính nâng tuyệt vời, nhưng nó sử dụng nhiều bộ nhớ và gây tiêu hao pin. Nhưng với kho tiện ích mở rộng phong phú của mình và các tính năng độc quyền như Translate và Google Cast, người

Tìm bất cứ thứ gì bằng Enhanced Search trên Windows 10

Công cụ tìm kiếm của Windows 10 khá tốt, nhưng bạn có thể làm cho nó tốt hơn nữa bằng cách sử dụng chế độ tìm kiếm nâng cao (Enhanced Search) trong Windows 10.

Cách đăng ký Mobile Money Viettel, MobiFone, VinaPhone cực kỳ đơn giản

Viettel, MobiFone và VinaPhone đều đã triển khai Mobile Money để giao dịch thanh toán bằng tài khoản viễn thông. Đây là cách đăng ký Mobile Money Viettel, MobiFone, VinaPhone...

ĐÁNH GIÁ NHANH

Đánh giá Honda CBR650F 2018 - Mô-tô tầm trung gây sốt trên toàn thế giới

Xuất hiện lần đầu tiên trên thế giới vào năm 1991, CBR600F sau đó đã được thay thế bằng mẫu CBR600F2, huyền thoại này được đánh giá là một trong những chiếc xe máy tốt nhất mọi thời đại.

Đánh giá thiết bị tìm đồ TrackR bravo: Thời trang và nhạy đến từng centimet

TrackR bravo thật sự là một thiết bị vô cùng lý tưởng giúp bạn tìm vật thất lạc một cách nhanh chóng nhờ kết nối cực nhạy của mình.

So sánh Honda CR-V 5+2 và Mazda CX-5: Lựa chọn nào phù hợp với bạn?

Câu hỏi trên có lẽ cần nhiều năm bán hàng để khẳng định. Và khi trong phân khúc compact SUV ngày càng phát triển thì cả hai mẫu xe gia đình tiêu biểu trên đều xứng đáng được lựa chọn.