Bluetooth BLE : une faille de sécurité permet de suivre à la trace les PC et les iPhone

Une faille du protocole Bluetooth BLE permet selon des chercheurs en sécurité de l'Université de Boston (Etats-Unis) de suivre à la trace les PC Windows 10, mais également de nombreux smartphones, en particulier les iPhones. Le problème, c'est que le protocole BLE transmet en permanence des identifiants uniques en clair qu'un pirate peut exploiter pour pister ses victimes. Ces derniers sont censés être impossibles à exploiter, mais les chercheurs montrent une technique pour contourner leur sécurité. Il n'existe pas encore de solution contre ce type d'attaque. 

Faille Bluetooth BLE

Le Bluetooth Low Energy, ou Bluetooth BLE, est une variante assez récente du protocole Bluetooth, puisqu'elle n'a été incorporée au standard qu'en 2010. Le but de cette technologie est de réduire la consommation énergétique des appareils sans fil comme les casques audio, mais aussi sur les machines compatibles – tout en maintenant les mêmes fonctionnalités que le protocole standard. Pour cela, le protocole utilise une autre bande de fréquence, des algorithmes permettant de diminuer les interférences, et limite la puissance de transmission. Mais le BLE a une autre caractéristique, un système particulier de découverte, dont des chercheurs de l'université de Boston viennent de mettre en évidence les faiblesses.

Bluetooth BLE : vos appareils sans fil permettent peut-être de vous suivre à la trace

Depuis les débuts du BLE, le système de découverte concentre les inquiétudes des chercheurs. Dans une première version, les appareils BLE transmettaient en clair une adresse MAC unique permettant d'identifier et de suivre les appareils. Cela a été corrigé par une révision – celle-ci consiste à autoriser les fabricants à changer périodiquement l'adresse MAC de leur appareil de manière aléatoire. Or les chercheurs ont démontré qu'en plus de cette adresse MAC aléatoire, les appareils transmettent des tokens d'identification en clair – une donnée unique et qui est mise à jour à des intervalles plus longs que l'adresse MAC. Il est alors possible de réassocier ces adresses MAC aléatoires à des appareils connus; ce qui permet donc le même type d'attaque qu'avant la fameuse révision.

Les chercheurs expliquent “l'algorithme de suivi d'adresses explore la nature asynchrone des changements d'adresse […] et exploite les tokens d'identification qui ne changent pas dans le payload pour associer une nouvelle adresse entrante aléatoire à un appareil connu. Ce faisant, l'algorithme de suivi d'adresse neutralise l'objectif d'anonymat”. Lors de leurs tests, les chercheurs ont montré que la technique fonctionne sur Windows, iOS et macOS. D'autres appareils comme l'Apple Watch étaient également victimes de cette vulnérabilité. Etonnamment, les smartphones Android sont pour une fois épargnés.

Lire également : Faille Bluetooth LE – une nouvelle vulnérabilité permet de pirater les smartphones à distance

Ces derniers n'envoient en effet jamais de données spécifiques au fabricant ou permettant d'identifier l'appareil en clair via le protocole BLE. Il n'existe pour l'heure pas de solution immédiate pour se protéger contre ce genre de vulnérabilité. Les chercheurs suggèrent que les fabricants devraient synchroniser le changement d'adresse MAC avec le renouvellement des token d'authentification pour mettre fin à cette faille. Une mesure qui, même si elle était implémentée, mettra du temps à se généraliser.

Source : The Next Web


Réagissez à cet article !

Demandez nos derniers articles !

Les ZFE sont officiellement supprimées, l’Assemblée nationale a tranché

Clap de fin pour les Zones à Faibles Émissions qui ont tant divisé automobilistes et politiques. L’adoption du projet de loi de “simplification de la vie économique” les supprime. Elles…

Cette fonction très pratique de macOS débarque sur Windows grâce à un outil gratuit

Un développeur de chez Microsoft met à disposition un petit programme très simple d’utilisation pour ajouter une option de macOS à Windows. Elle s’avère tellement utile à l’usage qu’on se…

Samsung Galaxy : vous risquez de perdre cette fonctionnalité essentielle de Wallet si nous ne mettez pas à jour les Play Services

Samsung prévient actuellement les utilisateurs de son Wallet qu’il est impératif de mettre à jour les Play Services pour continuer de profiter d’une fonctionnalité très pratique. On vous explique comment…

L’IA déclenche une course au matériel photo et vidéo, personne ne l’avait vu venir

L’essor de l’IA dans la création de contenu provoque une demande inattendue en matériel photo et vidéo dans le monde entier. Les smartphones ne suffisent plus. Les fabricants de caméras…

IA

Google Wallet : fini le tout ou rien, contrôlez désormais la confidentialité de chacun de vos passes

Google ne cesse d’améliorer Wallet, son portefeuille numérique. Sa refonte visuelle est en cours de déploiement, mais elle s’accompagne d’une nouvelle option de confidentialité bienvenue : l’application va vous donner davantage…

The Hunt for Gollum : le prochain film Seigneur des Anneaux dévoile son casting 5 étoiles (avec un grand absent)

On aurait presque oublié l’existence du prochain film tiré de l’univers du Seigneur des Anneaux, intitulé The Hunt for Gollum, tant celui-ci a été discret depuis son annonce, il y a…

Cet aspirateur robot a une astuce pour venir à bout des taches les plus incrustées

La marque Ecovacs dévoile son nouveau modèle d’aspirateur robot haut de gamme, le Deebot X12 OmniCyclone. Il promet de s’occuper des taches les plus récalcitrantes avec un nouveau système développé…

28 ans plus tard, Google a enfin droit à sa propre application Windows

Aussi étrange que cela puisse paraître maintenant que l’on y pense, Google ne s’est jamais empressé de créer une version desktop de son moteur de recherche. Une faute désormais réparée,…

Publicités sur le Web : Google punit les sites qui utilisent cette combine douteuse

Google prend les armes contre certains sites Internet abusant d’une pratique connue pour afficher des publicités à l’insu des utilisateurs. Ils seront désormais pénalisés s’ils continuent à s’en servir. Personne…

Google Chrome s’inspire d’une technique bien connue des jeux vidéo pour enfin accélérer votre navigation mobile

Google Chrome s’apprête à accélérer le chargement des pages sur iOS et Android grâce à une fonctionnalité qui a déjà fait ses preuves et présente plusieurs avantages. Il s’apprête en effet…