歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
BLUFFS 攻擊可挾持藍牙連線並竊聽通訊內容
2023 / 12 / 01
編輯部
Eurocom 旗下的資安專家,近日發現針對藍牙連線通訊的全新攻擊方法 BLUFFS;這些攻擊手法可以介入裝置間的藍牙加密通訊,除可假扮成連線對象裝置外,還可發動各種中間人攻擊(Man-in-the-middle attacks)。
BLUFFS 一共包括六種攻擊手段,其運作原理係應用四個不同的藍牙標準漏洞(其中兩個是未被發現的新漏洞);這些漏洞發生於裝置間進行藍牙連線時的連線階段解密金鑰的交換流程。
利用這些漏洞的組合,BLUFFS 可以產生出長度較短、較易預測出來的 SKC 金鑰,接著再利用暴力試誤法來試圖解碼藍牙通訊的內容,以便假扮藍牙通訊中的通訊方,進而發動後續的中間人攻擊。
Eurocom 的研究人員不只發展出理論上的攻擊手法,同時也開發出概念驗證工具,可實際進行模擬攻擊;
由於該漏洞存於藍牙通訊的基礎架構上,因此不分硬體製造商,所有從 Bluetooth 4.2 到 2023 年 2 月方才發布的最新版本 Bluetooth 5.4,都含有此漏洞。
Eurocom 在研究報告中也提供了對多種市售藍牙晶片與裝置的攻擊結果,各大廠牌推出的各種產品中的藍牙晶片幾乎無一倖免,全部可以使用 BLUFFS 中的六種攻擊手法加以攻擊得逞。
藍牙標準制定者 Bluetooth SIG 已接獲 Eurocom 的通報,並建議廠商在實作藍牙連線時提高加密金鑰長度限制,並使用 Mode 4 Level 4,並在裝置配對時使用 Secure Connection Only 模式,即可避免遭到 BLUFFS 攻擊。
本文轉載自TWCERT/CC。
中間人攻擊
藍芽安全
BLUFFS 攻擊
最新活動
2025.10.15
2025 金融資安發展論壇
2025.10.23
AI 驅動的新世代資料中心與企業網路 掌握未來競爭力的關鍵策略
2025.10.14
關鍵基礎設施-電力系統資安系列課程II(沙崙 X 成大饋線自動化系統)
2025.10.16
從稽核視角看資安風險控管:外部資產盤點與曝險解法
2025.10.17
商丞科技M365 安全方案:Lepide 資料安全平台與 tendfold IAM 身分與存取管理網路研討會
2025.10.22
漢昕科技X線上資安黑白講【應用程式雙引擎Lucent Sky白箱x AppScan黑箱掌握DevSecOps與資安合規】2025/10/22開講!
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.28
產業資安防護及案例分享研討會 精準抗勒索 × 供應鏈ai無縫防護 :智慧製造資安新解
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
台灣是重災區!受害數持續攀升,企業應變「哪吒攻擊」僅有數小時
Red Hat 遇重大資安危機:ShinyHunters 駭客集團接手勒索攻擊
中國駭客組織Phantom Taurus鎖定Exchange伺服器,竊取外交與軍事機密長達3年
Salesforce 明確拒付贖金 駭客威脅公開 39 家企業近 10 億筆資料
BadIIS 惡意軟體變種威脅升級:企業 IIS 伺服器成 SEO 詐騙跳板
資安人科技網
文章推薦
【資安院25年9月份資安週報解析】防禦迴避攻擊占比攀升至17%,憑證管理與帳密防護成企業兩大弱點
蓋亞資訊取得 Google Cloud MSSP 資格
趨勢科技助國際刑警組織打擊非洲地區詐騙