Bluetooth – Sicherheitslücke ermöglicht Zugriff auf zahlreiche Geräte

Bluetooth – Sicherheitslücke ermöglicht Zugriff auf zahlreiche Geräte

Sicherheitsforscher haben im Bluetooth-Protokoll eine Schwachstelle entdeckt, die es ermöglicht durch eine Angriffsmethode eine Verbindung zu einem Bluetooth-Gerät in der Nähe herzustellen. Bereits im Dezember vergangenen Jahres wurde die Bluetooth Special Interest Group (SIG) über die Sicherheitslücke informiert. Es ist allerdings noch nicht bekannt, wann ein Sicherheitspatch kommen soll.

Pairing beim Verbindungsaufbau

Die Sicherheitslücke kommt durch das sogenannte Pairing beim Verbindungsaufbau zwischen zwei Geräten zustande. Wenn sich zwei Geräte immer wieder miteinander verbinden sollen, zum Beispiel das Smartphone mit den Kopfhörern, muss hierfür nicht jedes Mal die Verbindung neu bestätigt werden.  Um dies zu ermöglichen, wird bei der ersten Verbindung der beiden Geräte ein langfristig gültiger und geheimer Schlüssel vereinbart. Dieser Schlüssel wird als Long-Term Key bezeichnet und ist für zukünftige Verbindungen zwischen den entsprechenden Geräten ausreichend.

Worin liegt die entdeckte Schwachstelle?

Die Sicherheitslücke liegt im klassischen Bluetooth-Protokoll BR/EDR. Den europäischen Sicherheitsforschern gelang es, eine Verbindung zu einem Gerät herzustellen, da diesem die Identität eines anderen Bluetooth-Geräts vorgetäuscht wurde, mit welchem es schon einmal gekoppelt war. Da keine beidseitige Authentifizierung beim Verbindungsaufbau erforderlich ist, konnten die Forscher die Authentifizierung des Stacks austricksen und sich als falsches Bluetooth-Device ausgeben. Im Vorfeld muss der Angreifer den Koppelungsvorgang zwischen den beiden Geräten belauschen. Hierdurch erhält er Informationen wie die BT-Adressen, die Protokoll-Versionsnummern und – Fähigkeiten sowie den Bluetooth-Namen. Der Angriff wird von den Sicherheitsforschern als Bluetooth Impersonation Attacks, kurz Bias, bezeichnet. In einer Forschungsarbeit beschreiben die Forscher der École Polytechnique Fédérale de Lausanne in der Schweiz den Angriff im Detail.

Welche Geräte sind von der Sicherheitslücke betroffen?

Da das klassische Protokoll BR/EDR nahezu von allen Smartphones, Laptops und Tablets genutzt wird, sind zahlreiche Geräte betroffen. Die Angriffsmethode erlaubt sowohl den Zugriff auf Smartphones, Computer oder Tablets, die als Master-Devices bezeichnet werden als auch auf Kopfhörer, Lautsprecher und andere Wearables, die als Slave-Devices bezeichnet werden. Alle Geräte, die die Protokolle Bluetooth 4.0, 4.1, 4.2 und 5.0 nutzen, sind betroffen. Die Schweizer Sicherheitsforscher konnten den Angriff insgesamt auf 31 Devices erfolgreich durchführen. Darunter unter anderem das iPhone 8, ThinkPads-Notebooks sowie Pixel-Smartphones.

Was sollen Verbraucher und Hersteller tun?

Um den Angriff durchführen zu können, müssen sich die Hacker im direkten Umfeld befinden, denn die Verbindung reicht lediglich über eine Distanz von bis zu zehn Metern. Aus diesem Grund ist es empfehlenswert, Bluetooth nur bei Bedarf zu aktivieren und die Funktion ansonsten zu deaktivieren. Darüber hinaus sollten Verbraucher ihr Gerät in regelmäßigen Abständen Hersteller sollen das Risiko dieser Schwachstelle mit Sicherheitspatches minimieren und auf lange Verschlüsselungsreihen für die Verbindungen zurückgreifen.

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen

E-Mail Adresse wird nicht veröffentlicht.


*


Die aktuellsten telespiegel Nachrichten
Cloud statt Konsole – Die Zukunft der Unterhaltung

Cloud statt Konsole

Die Zukunft der Unterhaltung

Die Zeiten, in denen man für einen spannenden Abend eine teure Konsole, stapelweise Discs oder teure Kinotickets brauchte, sind vorbei. Ab 2026 könnte die beste Unterhaltung direkt aus der Cloud auf dem Fernseher laufen – […]

Fahrzeugschein jetzt digital – Kostenlose Bundes-App für Autofahrer

Fahrzeugschein jetzt digital

Kostenlose Bundes-App für Autofahrer

Die neue Bundes-App „i-Kfz“ bringt den Fahrzeugschein auf das Smartphone. Autofahrer können das Dokument digital verwenden, teilen und sogar offline vorzeigen. Innerhalb Deutschlands reicht der digitale Fahrzeugschein ab sofort aus. […]

Die Zusatzbeiträge der gesetzlichen Krankenkassen für 2026

Gesetzliche Krankenkassen

Zusatzbeiträge für 2026

Die Zusatzbeiträge der gesetzlichen Krankenkassen steigen seit Jahren – und auch 2026 müssen sich Versicherte auf höhere Abgaben einstellen. Neben dem festen Beitragssatz von 14,6 Prozent erhebt jede Krankenkasse individuelle Zusatzbeiträge, um steigende Kosten für Behandlungen, Medikamente und eine älter werdende Bevölkerung auszugleichen. Warum diese Aufschläge nötig sind und wie sie sich 2026 entwickeln sollen, lesen Sie hier. […]

Zwischen Jugendschutz und EU-Recht – Streit um Porno-Websites

Zwischen Jugendschutz und EU-Recht

Streit um Porno-Websites

Ein Urteil des Verwaltungsgerichts Düsseldorf stellt den Sperrzwang für Internetprovider infrage. Während der Schutz von Minderjährigen unbestritten bleibt, geraten deutsche Regelungen durch EU-Recht zunehmend unter Druck. […]

Digitale Steuerbescheide ab 2026 – Papier nur auf Wunsch

Digitale Steuerbescheide ab 2026

Papier nur auf Wunsch

Ab 2026 werden Steuerbescheide in Deutschland in der Regel nur noch digital bereitgestellt. Papier gibt es nur auf Wunsch. Was bedeutet das für Bürgerinnen, Bürger und Kanzleien? Hier erfährst du verständlich, was sich ändert – und wie du dich vorbereitest. […]

Scheinbarer App-Zwang – congstar wegen Irreführung verurteilt

Scheinbarer App-Zwang 

 congstar wegen Irreführung verurteilt

Die Telekom-Tochter congstar behauptete, ihr Online-Kundencenter werde 2025 abgeschaltet – und drängte damit Kunden zum App-Download. Doch das stimmte gar nicht. Ein Gerichtsurteil deckt nun auf, wie weit der vermeintliche App-Zwang wirklich ging. […]