吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

可穿戴藍牙設備存在泄露隱私的風險?

h1654155282.3538 ? 來源:沈苗 ? 2019-08-23 15:37 ? 次閱讀

藍牙耳機、藍牙手環、車載藍牙……藍牙技術自問世以來,不僅解決了許多數據傳輸方面的難題,同時也開啟了無線生活的大門,得到各類智能設備的青睞。但這項技術為我們生活帶來便利的同時,也帶來一些安全隱患。

據外媒報道,來自波士頓大學的研究人員于日前發現,在Fitbit智能手環等藍牙設備上,藍牙通信協議中存在的漏洞,其會導致敏感的個人信息被竊取,允許第三方追蹤設備所在位置。這些數據很可能被“有心人”拿去使用,考慮到如今藍牙產品的普及率之高,專家建議用戶要在這方面提高警惕。

那么,這個漏洞是什么?目前藍牙設備還存在著哪些安全隱患?作為消費者以及技術廠商應該如何防范相關的技術風險?科技日報記者就此采訪了有關專家。

“商標”信息導致設備被跟蹤

那么,波士頓大學研究者們發現的漏洞究竟是什么?

“這一漏洞與藍牙設備建立通信連接的方式有關。” 福建省網絡安全與密碼技術重點實驗室副主任、福建師范大學教授黃欣沂解釋道,藍牙設備與目標終端設備建立通信連接,需要一個“配對—連接—傳輸數據”的過程。在此過程中,藍牙狀態改變、搜索設備、綁定設備等信號,都是通過廣播接收到的,攻擊者可在無線網絡中“監聽”到藍牙設備的廣播信息。若能確定在一定范圍內僅有一名用戶,那攻擊者在該范圍內搜索到的藍牙信號、藍牙地址,就只會是該用戶的,從而建立起藍牙設備和用戶之間的一一對應關系。

“一些藍牙設備內的藍牙地址具有唯一性,一旦這個地址與用戶相關聯,他的行動就可以被記錄,用戶隱私也就難以得到保障了。”黃欣沂說,那么即使該用戶不在原來的地點使用藍牙設備,只要其設備的藍牙地址被“盯”上,攻擊者仍能知道哪些藍牙數據是屬于該用戶的。

“在大部分設備上,藍牙地址都會被定期重新隨機設置,以切斷設備和用戶之間的對應關系。”360安全研究院獨角獸安全團隊專家秦明闖說,據波士頓大學的研究人員公布的最新研究成果顯示,在藍牙通信標準中最新找到的漏洞正存在于藍牙的身份識別功能中。該漏洞不需要攻擊者主動發數據包,只要“監聽”藍牙的廣播信道就能“跟蹤”某個設備。

為何藍牙設備地址被隨機改變后,攻擊者仍可以找到原用戶?“一些廠商為了能‘認識’自家設備,在隨機化的藍牙地址、廣播信息中,編入了一些與設備有關的信息,好比產品商標,導致設備還是可以被追蹤到。”秦明闖說。

360安全研究院獨角獸安全團隊專家殷文旭舉例解釋說,如Windows 10系統廣播的藍牙數據包中,部分數據在每臺設備上不同,且會出現周期性變化。與隨機化的藍牙地址類似,其初衷也是防止被“有心人”跟蹤,但這部分數據變化的周期和藍牙地址變化的周期不同步,攻擊者可通過周密的分析和解讀,將二者關聯起來,實現對設備的持續追蹤。

根據波士頓大學研究者們的測試結果,他們發現的漏洞出現在Windows 10系統、iOS系統、macOS系統等軟件系統以及 Watch、Fitbit智能手環等擁有藍牙功能的設備上,因為這些設備都會定期發送含有自定義數據的信息,以便和其他設備進行互動。

可穿戴藍牙設備隱藏更多風險

據統計,目前全球有數十億臺智能設備采用了藍牙技術。盡管Wi-Fi可替代藍牙滿足用戶的無線傳輸需求,但在無線耳機、揚聲器等設備上,通常會同時配備藍牙和Wi-Fi功能。

“無線揚聲器、車載信息娛樂系統,這類帶有藍牙功能的設備通常只涉及點對點的單線傳輸,幾乎不涉及其他設備,因而比較少泄露隱私。例如,無線耳機通常只連接用戶自己的手機或其他個人設備,不會連接他人的設備。”黃欣沂說,但與體育和健康有關的、備有藍牙功能的智能可穿戴設備,如智能手環、智能眼鏡、智能運動鞋等,則會通過手機軟件將用戶的心率、睡眠、體脂等個人信息上傳至服務器中,也就是非個人用戶設備中,這就會存在較大的隱私泄露風險。

據福建宜準信息科技有限公司技術總監蔡云鵬介紹,因為可穿戴設備要啟動藍牙功能,就需要廣播地址和名稱,在廣播過程中,攻擊者就可通過“監聽”間接定位到具體終端佩戴者的位置,也就能獲取用戶位置信息。另外,攻擊者還可通過標準協議,獲取部分設備實時采集到的健康體征信息,這部分數據一般都未經過加密處理,很容易就被“有心人”利用。同時,手機端的來電或應用消息一般都會推送到帶有藍牙功能的可穿戴設備上,當該設備被監控后,用戶手機上的消息也可能隨之被泄露。

黃欣沂舉例說道,目前市面上大多數智能手環都采用直接工作配對模式,即用戶主動發起連接卻看不到配對過程,且設備通常對藍牙指令的來源不經認證。在這種情況下,攻擊者只要將一段含有特殊格式的數據傳至藍牙設備,就能對手環隨意“發號施令”,如控制LED顏色變化、開啟實時步數監控功能等等。

我國尚未出臺專門的安全標準

據測算,預計到2022年,支持藍牙功能的設備數量將從現在的42億提升至52億,相關的安全問題將會變得日益嚴峻。

不過,波士頓大學的研究者們也表示,Windows 10系統和iOS系統用戶只需把藍牙關掉再重新打開一次便可新設一個藍牙地址。“在廠商們對此漏洞進行修復前,這個‘笨’辦法對于注重個人隱私安全的用戶來說,也許是最有效的了。”蔡云鵬說。

2018年6月11日,全國信息安全標準化技術委員會秘書處就國家標準《信息安全技術藍牙安全指南》發出了征求意見稿,目前該文件處于報批階段。“當前我國尚未出臺專門的安全標準,我建議應盡快完善與藍牙設備相關的安全標準,如對某些設備加入強制藍牙地址隨機化功能,規定盜用、濫用藍牙數據將受到嚴厲懲處,讓攻擊者不敢利用技術漏洞做違法的事。”黃欣沂說。

在技術方面,蔡云鵬建議企業和生產廠商應對藍牙系統在配對和連接環節加強保護措施:在配對時,增加驗證配對密鑰環節;在連接時,要使用相互身份驗證方式來保證連接安全。在保護云端數據安全方面,廠商應盡量選擇高安全性的服務商,及時備份用戶信息、加密傳輸重要文件、使用加密云服務、認真對待密碼,加強生產環境數據安全審計;硬件上可采用高安全性的藍牙系統芯片和模塊,盡量降低技術漏洞給用戶帶來的影響。

“消費者在選擇產品時,應盡量選擇正規大廠家生產的產品,不要一味追求低價,這樣在安全性方面會更有保障。此外,在使用產品時,用戶在不使用的情況下,應盡量關閉藍牙功能,還要及時更新系統軟件版本,堵住漏洞。”蔡云鵬建議,用戶應盡量減少藍牙配對次數,并選擇在安全的地方進行配對,不要讓其他人看到配對口令。同時,用戶在使用手機時,盡量不去連接、配對不可信的設備,只與熟悉的設備進行配對。

殷文旭表示,前不久Windows 10技術團隊已修復了波士頓大學研究者發現的漏洞,用戶只要進行軟件更新就可完成修復。但對于手環這類更新比較慢的物聯網設備,漏洞或將存在一段時間,建議其他生產廠商及時跟進并修復該漏洞,發布系統更新,同時檢查其余產品中也是否存在類似漏洞。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 藍牙
    +關注

    關注

    114

    文章

    5869

    瀏覽量

    171227
  • 可穿戴設備
    +關注

    關注

    55

    文章

    3820

    瀏覽量

    167302
收藏 人收藏

    評論

    相關推薦

    可穿戴電子設備中的柔性電池技術

    在科技飛速發展的當下,可穿戴電子設備如智能手表、健身追蹤器、智能衣物等日益融入人們的生活,成為日常科技伴侶。而這些設備持續進步的背后,柔性電池技術起著關鍵支撐作用,它正突破傳統電池的局限,為
    的頭像 發表于 02-04 17:24 ?68次閱讀

    2025年可穿戴設備市場預測樂觀

    2025年,全球可穿戴設備市場將迎來一系列變革性的發展,智能手表的銷量將實現5%的顯著提升,這一增長是由多種因素共同驅動的。 生成式AI、健康監測、連接性的提升以及新興設備的涌現,將成為推動市場增長
    的頭像 發表于 01-13 17:28 ?287次閱讀

    藍牙可穿戴方案,藍牙手環,藍牙戒指,方案

    可穿戴
    必爾易半導體
    發布于 :2024年12月13日 20:20:09

    2024年可穿戴設備產業市場和熱點技術解析(下)

    可穿戴設備洞見分析
    電子發燒友網官方
    發布于 :2024年11月12日 15:08:06

    2024年可穿戴設備產業市場和熱點技術解析 (上)

    可穿戴設備洞見分析
    電子發燒友網官方
    發布于 :2024年11月12日 14:24:39

    智能設備設計理念及其在小型醫療、可穿戴與娛樂設備中的開發應用

    ? 隨著科技的發展,電子產品的體積越來越小,并被賦予更多智能功能,與網絡連接也成為基本功能,像是小型藍牙醫療保健設備可穿戴設備、智能娛樂設備和增強現實(AR)和虛擬現實(VR)解決方
    的頭像 發表于 11-08 09:33 ?587次閱讀

    可穿戴設備論壇順利召開!看可穿戴設備如何撬動萬億市場

    2024年10月15日,由全球知名電子科技媒體 和慕尼黑華南電子展聯合主辦的2024年IoT大會可穿戴設備論壇成功舉辦。本次會議,芯海科技、江波龍、東芯半導體、艾邁斯歐司朗等國內外知名企業的專家
    發表于 10-16 08:21 ?1235次閱讀
    <b class='flag-5'>可穿戴設備</b>論壇順利召開!看<b class='flag-5'>可穿戴設備</b>如何撬動萬億市場

    用于可穿戴設備的感應式觸摸按鈕

    電子發燒友網站提供《用于可穿戴設備的感應式觸摸按鈕.pdf》資料免費下載
    發表于 09-23 11:32 ?1次下載
    用于<b class='flag-5'>可穿戴設備</b>的感應式觸摸按鈕

    移動和可穿戴設備的觸覺實現考慮

    電子發燒友網站提供《移動和可穿戴設備的觸覺實現考慮.pdf》資料免費下載
    發表于 09-18 14:43 ?1次下載
    移動和<b class='flag-5'>可穿戴設備</b>的觸覺實現考慮

    可穿戴設備的電針活動應用簡介

    電子發燒友網站提供《可穿戴設備的電針活動應用簡介.pdf》資料免費下載
    發表于 09-11 09:31 ?0次下載
    <b class='flag-5'>可穿戴設備</b>的電針活動應用簡介

    可穿戴設備上的血壓監測申請簡介

    電子發燒友網站提供《可穿戴設備上的血壓監測申請簡介.pdf》資料免費下載
    發表于 09-10 09:21 ?0次下載
    <b class='flag-5'>可穿戴設備</b>上的血壓監測申請簡介

    #參考設計#可穿戴心電圖設計方案

    (BPM),越來越多地用于健身應用和醫療設備技術。隨著醫療遠程患者監護的重要性日益增加,可穿戴心電圖功能的集成變得至關重要。我們的互聯可穿戴心電圖演示板旨在促進復雜健身追蹤器的開發,也可以集成到醫療
    的頭像 發表于 06-28 18:19 ?8803次閱讀
    #參考設計#<b class='flag-5'>可穿戴</b>心電圖設計方案

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現代無線通信的重要組成部分,在智能家居、可穿戴設備、健康監測等多個領域得到了廣泛應用。然而,隨著藍牙技術的普及,其安全性和隱私保護問題也日益凸顯。本文將探討
    的頭像 發表于 06-14 16:06 ?622次閱讀

    高性能纖維應變傳感器,實現可穿戴設備的柔性化、舒適化、便攜化

    智能穿戴設備在健康領域應用廣泛,纖維傳感器具有高柔性和易編織等特點,有望與可穿戴技術結合開發智能織物,實現可穿戴設備的柔性化、舒適化、便攜化。
    的頭像 發表于 05-17 14:18 ?1144次閱讀
    高性能纖維應變傳感器,實現<b class='flag-5'>可穿戴設備</b>的柔性化、舒適化、便攜化

    QFD賦能可穿戴設備:革新未來,智能穿戴新篇章

    隨著科技的飛速發展,可穿戴設備已成為現代生活的重要組成部分。它們以其便捷性、實用性和創新性,贏得了廣大用戶的青睞。然而,在激烈的市場競爭中,如何賦予可穿戴設備更多價值,滿足消費者日益增長的需求,成為
    的頭像 發表于 02-23 16:29 ?498次閱讀
    百家乐官网娱乐网站| 永利高足球博彩网| 嵩明县| 波浪百家乐游戏中| 百家乐官网群号| 皇冠博彩| 金樽百家乐的玩法技巧和规则 | 六合彩预测| 百利宫百家乐的玩法技巧和规则 | 百家乐官网庄闲点数| 御匾会百家乐官网的玩法技巧和规则 | 大发888娱乐城客户端| 金臂百家乐注册送彩金| 百家乐官网怎么稳赢| 房山区| 澳客网比分直播| 百家乐五铺的缆是什么意思| 网上百家乐怎么破解| 首席百家乐官网的玩法技巧和规则 | 大发888casino下载| 利高百家乐的玩法技巧和规则| 百家乐官网德州| 百家乐官网怎么押钱| 百家乐官网的嬴钱法| 大发888相关资讯| 362百家乐的玩法技巧和规则| 现场百家乐平台源码| 做生意门口朝向| 大世界百家乐官网娱乐场| 百家乐官网庄闲当哪个好| 隆回县| 同德县| 全讯网xb112| 威尼斯人娱乐平台网址| 百家乐拍照看| 百家乐赌博娱乐| 百家乐mediacorp| 百家乐赌博论谈| 百家乐tt娱乐平台| 百家乐博娱乐网赌百家乐| 真人百家乐做假|