与大多数无线技术类似,蓝牙通信也容易遭受各种安全威胁。小型智能终端可能存在的安全漏洞,蓝牙耳机也可能有,只不过我们对其的重视程度不够。
闫怀志
北京理工大学计算机网络对抗研究所所长
你每天戴的蓝牙耳机可能被定位跟踪?
近日有报道称,部分蓝牙耳机存在安全漏洞,可被不法分子快速植入具有定位功能的代码,从而实现远程跟踪,甚至监听。这一话题迅速登上微博热搜榜,不少网友惊呼:自己身边居然潜伏着一个“隐身间谍”。那么,“蓝牙耳机成定位器、监听器”是危言耸听,还是确有其事?科技日报记者为此采访了北京理工大学计算机网络对抗研究所所长闫怀志。
技术漏洞问题长期被忽视
“从技术原理上来看,蓝牙耳机确实存在被监听、定位跟踪的可能。”闫怀志介绍,所谓蓝牙耳机,通常是指采用了蓝牙技术的无线耳机。蓝牙技术自1994年发明以来,历经近30年的发展,目前已演进到第五代——蓝牙5时代。
“从蓝牙通信原理上来看,蓝牙设备通常包括一个蓝牙模块以及支持连接的蓝牙无线电和软件。蓝牙设备在实现通信功能前,需要进行配对。”闫怀志说,设备之间的通信在基于蓝牙技术连接构建的短程临时网络(微微网)中进行,该网络通常可支持2至8台设备实施连接。
蓝牙耳机将蓝牙技术应用在免持耳机上,使用者由此可以免除耳机有线连接带来的不便和烦恼,从而实现更加轻松自在的通话。
长期以来,人们在享受蓝牙耳机等蓝牙设备带来的方便快捷的同时,往往忽视了蓝牙设备的安全性问题。“与大多数无线技术类似,蓝牙通信也容易遭受各种安全威胁。”闫怀志解释,这是因为蓝牙设备中包含各种各样的芯片组、操作系统和物理设备配置,其中有大量的安全编程接口、默认设置等,麻雀虽小但五脏俱全,有些蓝牙设备内部的复杂程度甚至不亚于一台小型智能终端。
“小型智能终端可能存在的安全漏洞,蓝牙耳机也可能有,只不过我们对其的重视程度不够。”闫怀志说。
他举例说,在蓝牙耳机首次配对时,需要用户使用PIN码(个人识别码)验证,PIN码通常是由4到6位的数字组成。验证时,蓝牙耳机会自动使用自带的加密算法对该码进行加密,然后传输给目标设备进行身份认证。在此过程中,攻击者可能会拦截蓝牙通信数据包,然后伪装成目标设备进行连接,或者采用暴力攻击的方法来破解PIN码,进而攻破蓝牙耳机系统。
此外,攻击者还可能在蓝牙耳机处于等待配对状态时,趁机扫描到该耳机并与之配对,随即便可轻松植入恶意代码。
攻击者通过蓝牙耳机漏洞或利用通信劫持等方式攻破蓝牙耳机系统后,就能快速植入可实现监听或定位功能的恶意代码,再通过近距离监听服务的方式或利用相关设备近距离获取蓝牙耳机的位置信息,从而实现对蓝牙耳机的监听或定位跟踪。如果攻击者利用网络将该定位信息传播出去,甚至能实现任意远距离的定位跟踪。
多管齐下给耳机配上“安全盾”
倘若蓝牙耳机变身为隐藏的“跟踪器”“监听器”,我们的个人信息被不法分子掌握,机主的财产和人身安全都将受到威胁。
那么,我们该如何给蓝牙耳机竖起安全屏障呢?
“从根本上来说,应从技术层面来防范蓝牙耳机攻击,蓝牙耳机和手机系统开发商需要进一步提升蓝牙耳机通信所涉及的相关硬件、软件以及协议的安全保障水平,进而增加蓝牙耳机被攻击成功的难度。”闫怀志表示。
从管理上来说,我国已经于今年11月1日施行了《个人信息保护法》,通过蓝牙耳机等方式来窃取个人隐私信息甚至是造成严重后果,涉嫌违反相关法律,要从法律法规层面来加大对攻击者的威慑力度和违法惩戒力度。
闫怀志建议,在具体操作上,普通消费者要具有基本的安全意识,充分了解使用蓝牙耳机可能带来的安全影响,并在日常应用中注意以下事项:
尽可能在安全区域进行蓝牙耳机配对,且不要频繁地进行蓝牙配对;仅在必要时启用蓝牙耳机,且尽量将蓝牙耳机功率设置为最低可用、缩短连接设备之间的距离,并最小化语音通话持续时间;蓝牙耳机配对时,要始终验证并确认正在配对的设备,如有意外提示,不要输入密码;及时从默认的配对设备列表中删除丢失、被盗或未用设备;除有配对需要外,将蓝牙耳机默认设置为不可发现,并保持不可发现状态。
下一篇:300亿成立广大融智,广东引入北京智路、北京建广打造集成电路第三极
*免责声明: 凡本网注明“来源:XXX(非神州瞭望网)”的作品,均转载其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。若内容涉及投资建议,仅供参考勿作为投资依据。本网站无法鉴别所上传图片或文字的知识版权,如果侵犯,请及时通知我们,本网站将在第一时间及时删除。
美国明目张胆抢芯 !企业交出机密数据 后果如何 9月23日,美国政府以应对全球芯片危机为名,强势要求包括台积电、三星在内的20多家芯片相关企业提供商业机密数据,而且声称若有企业不配
2021-11-09
中新社莫斯科11月8日电 (张萌 田冰)莫斯科一地方法院8日对谷歌处以罚款200万卢布(1美元约合71卢布),理由是其拒绝删除违禁信息。至此,谷歌今年在俄罗斯总计被罚款4100万卢布。 塔斯社、俄
2021-11-09
当焦虑、内卷不断在商业社会里翻滚,不知从何时开始,工作、开会逐渐成为职场人的全部。然而职场并非只有文案、代码和KPI,越来越多企业开始将管理重点转向为员工带来更多成长的资源与空
2021-11-09
新华社北京电(记者张辛欣)工信部近日发布的数据显示,截至8月底,具有一定行业和区域影响力的工业互联网平台超过100家,连接工业设备总数达到7600万台(套),全国在建5G+工业互联网项
2021-11-09
在当下的现实生活中,公众常常接到电信诈骗、网络赌博等诈骗团伙电话,不少人心中都很疑惑:犯罪分子是如何知道自己的个人信息的? 11月8日,记者从眉山市丹棱县公安局证实,在省公安
2021-11-09
携号转网困难重重 只因尾号三个0? 长沙晚报全媒体记者 范宏欢 手机号码用了5年多,只因手机尾号的3个0,就在未被告知的情况下悄然变成所谓的靓号?想要办理携号转网,却因为《靓号协议
2021-11-09
今年8月,国家新闻出版署下发《关于进一步严格管理切实防止未成年人沉迷网络游戏的通知》,要求严格限制向未成年人提供网络游戏服务的时间,未成年人网络防沉迷系统构建初见成效。然
2021-11-09
通过100多个工序,每28.5秒就有一部荣耀Magic 3高端旗舰手机下线。中国证券报记者近日在深圳市荣耀智能制造产业园了解到,荣耀Magic 3系列、荣耀50系列两款旗舰手机已开始生产,预计未来两年
2021-11-09
本报记者 吴文婧 见习记者 冯思婕 EDG夺冠的消息占领了周末的热搜榜,从打游戏不务正业到国际赛为国争光,电竞赛道的发展如火如荼。 此前,杭州亚运会正式公布电子竞技小项设置,英雄联
2021-11-09
本报记者 赵学毅 见习记者 张晓玉 北京时间11月7日凌晨,中国LPL赛区战队EDG获得2021年英雄联盟全球总决赛冠军,引发广泛关注。热度背后,电竞行业是否将迎来春风拂面? 盘古智库高级研究
2021-11-09