Bluetooth BLE : une faille de sécurité permet de suivre à la trace les PC et les iPhone

Une faille du protocole Bluetooth BLE permet selon des chercheurs en sécurité de l'Université de Boston (Etats-Unis) de suivre à la trace les PC Windows 10, mais également de nombreux smartphones, en particulier les iPhones. Le problème, c'est que le protocole BLE transmet en permanence des identifiants uniques en clair qu'un pirate peut exploiter pour pister ses victimes. Ces derniers sont censés être impossibles à exploiter, mais les chercheurs montrent une technique pour contourner leur sécurité. Il n'existe pas encore de solution contre ce type d'attaque. 

Faille Bluetooth BLE

Le Bluetooth Low Energy, ou Bluetooth BLE, est une variante assez récente du protocole Bluetooth, puisqu'elle n'a été incorporée au standard qu'en 2010. Le but de cette technologie est de réduire la consommation énergétique des appareils sans fil comme les casques audio, mais aussi sur les machines compatibles – tout en maintenant les mêmes fonctionnalités que le protocole standard. Pour cela, le protocole utilise une autre bande de fréquence, des algorithmes permettant de diminuer les interférences, et limite la puissance de transmission. Mais le BLE a une autre caractéristique, un système particulier de découverte, dont des chercheurs de l'université de Boston viennent de mettre en évidence les faiblesses.

Bluetooth BLE : vos appareils sans fil permettent peut-être de vous suivre à la trace

Depuis les débuts du BLE, le système de découverte concentre les inquiétudes des chercheurs. Dans une première version, les appareils BLE transmettaient en clair une adresse MAC unique permettant d'identifier et de suivre les appareils. Cela a été corrigé par une révision – celle-ci consiste à autoriser les fabricants à changer périodiquement l'adresse MAC de leur appareil de manière aléatoire. Or les chercheurs ont démontré qu'en plus de cette adresse MAC aléatoire, les appareils transmettent des tokens d'identification en clair – une donnée unique et qui est mise à jour à des intervalles plus longs que l'adresse MAC. Il est alors possible de réassocier ces adresses MAC aléatoires à des appareils connus; ce qui permet donc le même type d'attaque qu'avant la fameuse révision.

Les chercheurs expliquent “l'algorithme de suivi d'adresses explore la nature asynchrone des changements d'adresse […] et exploite les tokens d'identification qui ne changent pas dans le payload pour associer une nouvelle adresse entrante aléatoire à un appareil connu. Ce faisant, l'algorithme de suivi d'adresse neutralise l'objectif d'anonymat”. Lors de leurs tests, les chercheurs ont montré que la technique fonctionne sur Windows, iOS et macOS. D'autres appareils comme l'Apple Watch étaient également victimes de cette vulnérabilité. Etonnamment, les smartphones Android sont pour une fois épargnés.

Lire également : Faille Bluetooth LE – une nouvelle vulnérabilité permet de pirater les smartphones à distance

Ces derniers n'envoient en effet jamais de données spécifiques au fabricant ou permettant d'identifier l'appareil en clair via le protocole BLE. Il n'existe pour l'heure pas de solution immédiate pour se protéger contre ce genre de vulnérabilité. Les chercheurs suggèrent que les fabricants devraient synchroniser le changement d'adresse MAC avec le renouvellement des token d'authentification pour mettre fin à cette faille. Une mesure qui, même si elle était implémentée, mettra du temps à se généraliser.

Source : The Next Web


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

HBO va adapter Baldur’s Gate 3 en série, avec le showrunner de The Last of Us aux commandes

Après le succès de la série The Last of Us, HBO est désormais bien décidé à poursuivre sur la voie des adaptations de jeu vidéo. La prochaine sur la liste…

Cet ingrédient toxique du sol martien pourrait faciliter sa colonisation

Construire une base sur Mars nécessitera d’utiliser les ressources disponibles sur place. Des chercheurs explorent une piste aussi surprenante que risquée. Un composant toxique du sol pourrait devenir un atout…

Les écouteurs sans fil Sony WF-1000XM6 ont une date de sortie, la voici

Après des années d’attente, les successeurs des excellents écouteurs sans fil de Sony, les WF-1000XM5, ont enfin une date de sortie officielle. Bonne nouvelle : vous n’allez pas attendre longtemps….

Interdiction des réseaux sociaux : voici comment le gouvernement va s’assurer que votre enfant n’aille pas sur TikTok

Dans une interview, Emmanuel Macron a enfin donné quelques précisions sur les méthodes qui seront employées pour vérifier l’âge des utilisateurs de réseaux sociaux. Tout en se montrant rassurant quant…

Meta veut concurrencer Sora avec une application Vibes 100 % IA

Meta ne compte pas laisser le champ libre à la concurrence dans le domaine des vidéos générées par IA. Face à l’essor de Sora, l’entreprise accélère le développement de Vibes….

Cette faille de WinRAR est toujours exploitée activement, mettez le programme à jour

Un nouveau groupe de pirates rejoint la liste de ceux qui se servent d’une faille critique de WinRAR pour infecter des ordinateurs à distance. Elle a été corrigée depuis longtemps,…

Google menace ChatGPT avec Gemini, voici combien d’utilisateurs l’IA a conquis

L’intelligence artificielle devient un terrain de rivalité intense entre les géantes entreprises du numérique. Google mise gros sur Gemini pour rattraper son principal concurrent, ChatGPT. Cette stratégie commence enfin à…

IA

Android Auto : correction de bugs et fonctions inédites sont au programme des dernières mises à jour

Après le déploiement d’Android Auto 16.0, plusieurs signalements ont évoqué un dysfonctionnement soudain, obligeant Google à retirer une fonction qui avait pourtant été très attendue par les utilisateurs. Désormais, la…

Hausse de prix pour la PS5 ? Sony subit aussi la pénurie de RAM

Sony évoque la situation de pénurie de RAM et les conséquences sur la production des PS5. Le constructeur va essayer de “minimiser l’impact” sur le consommateur, mais ne fait pas…

“Beaucoup plus d’appareils Android” vont devenir compatibles avec AirDrop

L’interopérabilité entre AirDrop et Quick Share va s’étendre au-delà des seuls smartphones Google Pixel. De nouveaux appareils seront prochainement compatibles. En fin d’année dernière, Google réalisait un tour de force…