0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

可穿戴蓝牙设备存在泄露隐私的风险?

h1654155282.3538 来源:沈苗 2019-08-23 15:37 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

蓝牙耳机、蓝牙手环、车载蓝牙……蓝牙技术自问世以来,不仅解决了许多数据传输方面的难题,同时也开启了无线生活的大门,得到各类智能设备的青睐。但这项技术为我们生活带来便利的同时,也带来一些安全隐患。

据外媒报道,来自波士顿大学的研究人员于日前发现,在Fitbit智能手环等蓝牙设备上,蓝牙通信协议中存在的漏洞,其会导致敏感的个人信息被窃取,允许第三方追踪设备所在位置。这些数据很可能被“有心人”拿去使用,考虑到如今蓝牙产品的普及率之高,专家建议用户要在这方面提高警惕。

那么,这个漏洞是什么?目前蓝牙设备还存在着哪些安全隐患?作为消费者以及技术厂商应该如何防范相关的技术风险?科技日报记者就此采访了有关专家。

“商标”信息导致设备被跟踪

那么,波士顿大学研究者们发现的漏洞究竟是什么?

“这一漏洞与蓝牙设备建立通信连接的方式有关。” 福建省网络安全与密码技术重点实验室副主任、福建师范大学教授黄欣沂解释道,蓝牙设备与目标终端设备建立通信连接,需要一个“配对—连接—传输数据”的过程。在此过程中,蓝牙状态改变、搜索设备、绑定设备等信号,都是通过广播接收到的,攻击者可在无线网络中“监听”到蓝牙设备的广播信息。若能确定在一定范围内仅有一名用户,那攻击者在该范围内搜索到的蓝牙信号、蓝牙地址,就只会是该用户的,从而建立起蓝牙设备和用户之间的一一对应关系。

“一些蓝牙设备内的蓝牙地址具有唯一性,一旦这个地址与用户相关联,他的行动就可以被记录,用户隐私也就难以得到保障了。”黄欣沂说,那么即使该用户不在原来的地点使用蓝牙设备,只要其设备的蓝牙地址被“盯”上,攻击者仍能知道哪些蓝牙数据是属于该用户的。

“在大部分设备上,蓝牙地址都会被定期重新随机设置,以切断设备和用户之间的对应关系。”360安全研究院独角兽安全团队专家秦明闯说,据波士顿大学的研究人员公布的最新研究成果显示,在蓝牙通信标准中最新找到的漏洞正存在于蓝牙的身份识别功能中。该漏洞不需要攻击者主动发数据包,只要“监听”蓝牙的广播信道就能“跟踪”某个设备。

为何蓝牙设备地址被随机改变后,攻击者仍可以找到原用户?“一些厂商为了能‘认识’自家设备,在随机化的蓝牙地址、广播信息中,编入了一些与设备有关的信息,好比产品商标,导致设备还是可以被追踪到。”秦明闯说。

360安全研究院独角兽安全团队专家殷文旭举例解释说,如Windows 10系统广播的蓝牙数据包中,部分数据在每台设备上不同,且会出现周期性变化。与随机化的蓝牙地址类似,其初衷也是防止被“有心人”跟踪,但这部分数据变化的周期和蓝牙地址变化的周期不同步,攻击者可通过周密的分析和解读,将二者关联起来,实现对设备的持续追踪。

根据波士顿大学研究者们的测试结果,他们发现的漏洞出现在Windows 10系统、iOS系统、macOS系统等软件系统以及 Watch、Fitbit智能手环等拥有蓝牙功能的设备上,因为这些设备都会定期发送含有自定义数据的信息,以便和其他设备进行互动。

可穿戴蓝牙设备隐藏更多风险

据统计,目前全球有数十亿台智能设备采用了蓝牙技术。尽管Wi-Fi可替代蓝牙满足用户的无线传输需求,但在无线耳机、扬声器等设备上,通常会同时配备蓝牙和Wi-Fi功能。

“无线扬声器、车载信息娱乐系统,这类带有蓝牙功能的设备通常只涉及点对点的单线传输,几乎不涉及其他设备,因而比较少泄露隐私。例如,无线耳机通常只连接用户自己的手机或其他个人设备,不会连接他人的设备。”黄欣沂说,但与体育和健康有关的、备有蓝牙功能的智能可穿戴设备,如智能手环、智能眼镜、智能运动鞋等,则会通过手机软件将用户的心率、睡眠、体脂等个人信息上传至服务器中,也就是非个人用户设备中,这就会存在较大的隐私泄露风险。

据福建宜准信息科技有限公司技术总监蔡云鹏介绍,因为可穿戴设备要启动蓝牙功能,就需要广播地址和名称,在广播过程中,攻击者就可通过“监听”间接定位到具体终端佩戴者的位置,也就能获取用户位置信息。另外,攻击者还可通过标准协议,获取部分设备实时采集到的健康体征信息,这部分数据一般都未经过加密处理,很容易就被“有心人”利用。同时,手机端的来电或应用消息一般都会推送到带有蓝牙功能的可穿戴设备上,当该设备被监控后,用户手机上的消息也可能随之被泄露。

黄欣沂举例说道,目前市面上大多数智能手环都采用直接工作配对模式,即用户主动发起连接却看不到配对过程,且设备通常对蓝牙指令的来源不经认证。在这种情况下,攻击者只要将一段含有特殊格式的数据传至蓝牙设备,就能对手环随意“发号施令”,如控制LED颜色变化、开启实时步数监控功能等等。

我国尚未出台专门的安全标准

据测算,预计到2022年,支持蓝牙功能的设备数量将从现在的42亿提升至52亿,相关的安全问题将会变得日益严峻。

不过,波士顿大学的研究者们也表示,Windows 10系统和iOS系统用户只需把蓝牙关掉再重新打开一次便可新设一个蓝牙地址。“在厂商们对此漏洞进行修复前,这个‘笨’办法对于注重个人隐私安全的用户来说,也许是最有效的了。”蔡云鹏说。

2018年6月11日,全国信息安全标准化技术委员会秘书处就国家标准《信息安全技术蓝牙安全指南》发出了征求意见稿,目前该文件处于报批阶段。“当前我国尚未出台专门的安全标准,我建议应尽快完善与蓝牙设备相关的安全标准,如对某些设备加入强制蓝牙地址随机化功能,规定盗用、滥用蓝牙数据将受到严厉惩处,让攻击者不敢利用技术漏洞做违法的事。”黄欣沂说。

在技术方面,蔡云鹏建议企业和生产厂商应对蓝牙系统在配对和连接环节加强保护措施:在配对时,增加验证配对密钥环节;在连接时,要使用相互身份验证方式来保证连接安全。在保护云端数据安全方面,厂商应尽量选择高安全性的服务商,及时备份用户信息、加密传输重要文件、使用加密云服务、认真对待密码,加强生产环境数据安全审计;硬件上可采用高安全性的蓝牙系统芯片和模块,尽量降低技术漏洞给用户带来的影响。

“消费者在选择产品时,应尽量选择正规大厂家生产的产品,不要一味追求低价,这样在安全性方面会更有保障。此外,在使用产品时,用户在不使用的情况下,应尽量关闭蓝牙功能,还要及时更新系统软件版本,堵住漏洞。”蔡云鹏建议,用户应尽量减少蓝牙配对次数,并选择在安全的地方进行配对,不要让其他人看到配对口令。同时,用户在使用手机时,尽量不去连接、配对不可信的设备,只与熟悉的设备进行配对。

殷文旭表示,前不久Windows 10技术团队已修复了波士顿大学研究者发现的漏洞,用户只要进行软件更新就可完成修复。但对于手环这类更新比较慢的物联网设备,漏洞或将存在一段时间,建议其他生产厂商及时跟进并修复该漏洞,发布系统更新,同时检查其余产品中也是否存在类似漏洞。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 蓝牙
    +关注

    关注

    119

    文章

    6393

    浏览量

    179333
  • 可穿戴设备
    +关注

    关注

    55

    文章

    3899

    浏览量

    170321
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    可穿戴设备存储选型深度解析 凯芯CSS6404L pSRAM的技术优势与工程落地

    随着物联网技术的快速渗透,可穿戴设备市场迎来爆发式增长,智能手表、运动手环、TWS耳机、智能眼镜及便携式健康监测仪等产品已深度融入日常生活。据行业数据显示,全球可穿戴设备出货量已突破5亿台,且仍保持
    的头像 发表于 04-14 11:12 234次阅读
    <b class='flag-5'>可穿戴设备</b>存储选型深度解析 凯芯CSS6404L pSRAM的技术优势与工程落地

    探索MAX32657:适用于CGM和可穿戴应用的纳瓦级功耗MCU

    探索MAX32657:适用于CGM和可穿戴应用的纳瓦级功耗MCU 引言 在当今的医疗和可穿戴设备领域,对于高性能、低功耗的微控制器需求日益增长。Analog Devices推出的MAX32657
    的头像 发表于 03-26 17:30 601次阅读

    探索MAX30110:可穿戴健康设备的理想之选

    探索MAX30110:可穿戴健康设备的理想之选 在可穿戴健康设备领域,对高精度、低功耗的光学脉搏血氧仪和心率检测模块的需求日益增长。MAX30110作为一款集成式模拟前端芯片,为
    的头像 发表于 03-26 15:45 241次阅读

    高通推出全新骁龙可穿戴平台至尊版

    高通技术公司今日宣布推出骁龙可穿戴平台至尊版,这是一款个人AI平台,为解锁下一代真正实现个性化、始终在线的智能可穿戴计算设备而设计。个人AI终端将成为AI时代智能网络的关键一层,骁龙可穿戴
    的头像 发表于 03-04 09:31 832次阅读

    AI可穿戴设备与五大核心技术解析(下)

    AI可穿戴设备洞见分析经验分享
    电子发烧友网官方
    发布于 :2026年02月28日 09:54:15

    AI可穿戴设备与五大核心技术解析(中)

    AI可穿戴设备洞见分析经验分享
    电子发烧友网官方
    发布于 :2026年02月28日 09:51:08

    AI可穿戴设备与五大核心技术解析(上)

    AI可穿戴设备洞见分析经验分享
    电子发烧友网官方
    发布于 :2026年02月28日 09:48:37

    MAX14676:适用于可穿戴设备的充电管理解决方案

    MAX14676/MAX14676A:适用于可穿戴设备的充电管理解决方案 在可穿戴设备市场蓬勃发展的今天,对于低功耗、高效充电管理解决方案的需求日益增长。Maxim Integrated推出
    的头像 发表于 02-06 09:30 486次阅读

    全球首创超低电压蓝牙 SoC,赋能微型医疗可穿戴设备革新

    NordicSemiconductor正式推出nRF54LV10A系统级芯片(SoC),以全球首创的超低电压集成方案,为医疗级可穿戴设备树立了集成度、性能与电池寿命的新标杆。该芯片专为空间受限的蓝牙
    的头像 发表于 12-18 15:00 755次阅读
    全球首创超低电压<b class='flag-5'>蓝牙</b> SoC,赋能微型医疗<b class='flag-5'>可穿戴设备</b>革新

    Nordic发布超低电压蓝牙 SoC nRF54LV10A,医疗可穿戴设备福音

    应用设计,可直接由单枚氧化银纽扣电池供电,是可穿戴生物传感器、持续血糖监测仪及其他医疗应用的理想选择。 消费者对互联医疗可穿戴设备的渴求空前高涨。据Grand View Research数据显示
    发表于 12-10 11:45

    集成端侧AI的可穿戴多模态生理参数采集设备是脑机接口家用的未来?

    HUIYING集成端侧AI的可穿戴多模态生理参数采集设备系统概述随着对实时生理监测与人机交互需求的增长,传统可穿戴设备在多模态同步采集与端侧智能处理方面存在不足。BioGAP-Ultr
    的头像 发表于 11-05 18:03 2079次阅读
    集成端侧AI的<b class='flag-5'>可穿戴</b>多模态生理参数采集<b class='flag-5'>设备</b>是脑机接口家用的未来?

    穿透数据迷雾:2025 年可穿戴设备测试的技术突破与实践路径

    随着可穿戴设备向 "健康终端" 加速演进,测试体系的专业性、精准性、全面性将成为企业核心竞争力。北京沃华慧通测控技术有限公司以自动化技术为基石,以场景化测试为核心,正助力更多
    的头像 发表于 10-16 14:18 3821次阅读
    穿透数据迷雾:2025 年<b class='flag-5'>可穿戴设备</b>测试的技术突破与实践路径

    Altium Designer在运动控制与可穿戴设备行业的应用案例

    在当今数字化时代,运动控制与可穿戴设备正迅速成为人们生活和运动中的重要组成部分。从智能手表到运动追踪器,从健康监测设备到智能运动装备,这些设备不仅提升了运动体验,还为健康管理和运动训练提供了强大
    的头像 发表于 08-13 17:08 9148次阅读
    Altium Designer在运动控制与<b class='flag-5'>可穿戴设备</b>行业的应用案例

    环球仪器如何应对可穿戴设备组装挑战

    可穿戴设备的市场正在快速扩展,根据多个市场研究机构的预测,未来几年该市场将以 年复合增长率超过10%的速度增长。预计到2027年,全球可穿戴设备出货量将超过10亿台,市场规模可达到数千亿美元。
    的头像 发表于 08-11 15:30 1259次阅读
    环球仪器如何应对<b class='flag-5'>可穿戴设备</b>组装挑战

    可穿戴产品的设计挑战及解决方案

    在我们的日常生活中,可穿戴电子产品已经无处不在。相比于最初的产品,如今的可穿戴设备不再只是独立的设备,从智能手表到智能眼镜再到医疗贴片,它们正在成为人们健康生活方式的关键部分。
    的头像 发表于 06-03 14:42 3094次阅读
    <b class='flag-5'>可穿戴</b>产品的设计挑战及解决方案