
ブルースナーフィングとは、携帯電話、デスクトップ、ラップトップ、PDA(パーソナルデジタルアシスタント)などのワイヤレスデバイスからBluetooth接続を介して情報に不正にアクセスすることです。 [1]これにより、カレンダー、連絡先リスト、電子メール、テキストメッセージにアクセスでき、一部の携帯電話では、ユーザーは写真やプライベートビデオをコピーできます。ブルースナーフィングとブルージャッキングはどちらも、他人のBluetooth接続を知らないうちに悪用します。ブルージャッキングはターゲットデバイスにデータを送信するだけなので基本的に無害ですが、ブルースナーフィングはターゲットデバイスから情報を盗むことです。 [2]
ブルースナーフィング攻撃が成功するには、攻撃者が標的のデバイスから最大10メートル以内にいる必要があります。ただし、場合によっては、攻撃者はより遠くからブルースナーフィング攻撃を開始できます。[3]
説明
ブルースナーフィングは、Bluetoothデバイス通信に使用されるオブジェクト交換(OBEX)プロトコルの脆弱性を悪用し、ハッカーはBluedivingなどのツールを使用して脆弱なデバイスを検出します。脆弱なデバイスが特定されると、ハッカーは接続を確立し、ブルースナーフィングツールを使用してデータを抽出します。ダークウェブで入手可能またはハッカーによって開発されたこれらのツールにより、攻撃者は侵害されたデバイスから機密情報にアクセスできます。[3]
Bluetooth 接続がオンになっていて、「検出可能」(範囲内の他の Bluetooth デバイスが検出できる)に設定されているデバイスは、ベンダーのソフトウェアに脆弱性がある場合は、ブルージャッキングやブルースナーフィングの影響を受ける可能性があります。この機能をオフにすることで、潜在的な被害者はブルースナーフィングされる可能性からより安全になります。ただし、「非表示」に設定されているデバイスは、ブルート フォース攻撃によってデバイスのMAC アドレスを推測することでブルースナーフィングされる可能性があります。すべてのブルート フォース攻撃と同様に、このアプローチの主な障害は、考えられる MAC アドレスの数が膨大であることです。Bluetooth は 48 ビットの一意の MAC アドレスを使用しますが、そのうち最初の 24 ビットはメーカー間で共通です。[4]残りの 24 ビットには約 1,680 万通りの組み合わせがあり、ブルート フォースによる推測には平均840 万回の試行が必要です。
有病率
ワイヤレス ネットワークの普及に伴い、ワイヤレス システムへの攻撃も増加しています。攻撃者は多くの場合、不正アクセス ポイント、つまり組織のネットワークにインストールされた未承認のワイヤレス デバイスを探し、ネットワーク セキュリティを回避しようとします。不正アクセス ポイントやセキュリティ保護されていないワイヤレス ネットワークは、多くの場合、ウォー ドライビング (自動車などの交通手段を使用して広範囲でワイヤレス信号を探す) によって検出されます。ブルースナーフィングは、Bluetooth プロトコルを使用して送信するワイヤレス デバイスから情報にアクセスする攻撃です。モバイル デバイスの場合、このタイプの攻撃は、国際モバイル機器識別番号(IMEI) をターゲットにするために使用されます。この固有のデータにアクセスすることで、攻撃者はユーザーに知られることなく、着信通話やメッセージを別のデバイスに転送できます。
応答
Bluetoothベンダーは、脆弱なBluetoothデバイスを持つ顧客に対し、安全でないとみなされる場所ではデバイスをオフにするか、検出不可に設定するようアドバイスしています。[5]このBluetooth設定により、ユーザーはBluetoothをオンにしたままにして、互換性のあるBluetooth製品を使用できるようにしながら、他のBluetoothデバイスがそれらを検出できないようにすることができます。
ブルースナーフィングはプライバシーの侵害となるため、多くの国で違法です。
ブルースナイピング
ブルースナイピングは、通常よりも長距離で効果を発揮するブルースナーフィングの特殊な形態として登場しました。Wired誌によると、この手法は2004 年のBlack Hat BriefingsおよびDEF CONハッカー カンファレンスで登場し、 G4techTV の番組The Screen Saversで紹介されました。[6]たとえば、指向性アンテナ、 Linux搭載の組み込みPC、およびBluetoothモジュールを搭載した 「ライフル」をRuger 10/22折りたたみ式ストックに取り付けたものが、長距離ブルースナーフィングに使用されています。[7]
大衆文化において
テレビシリーズ「パーソン・オブ・インタレスト」では、ブルースナーフィング(番組内ではしばしばブルージャッキングと誤って呼ばれ、また時には強制ペアリングや電話のクローン作成とも呼ばれる)は、主人公たちが救おうとしたり阻止しようとしている人々をスパイしたり追跡したりするためによく使われる要素である。
参照
参考文献
- ^ Dagon, D.; Martin, T.; Starner, T. (2004-01-01). 「コンピューティングデバイスとしての携帯電話: ウイルスがやってくる!」IEEE Pervasive Computing . 3 (4): 11– 15. doi :10.1109/MPRV.2004.21. ISSN 1536-1268. S2CID 14224399.
- ^ 岡崎 慎太郎; マリア・アンヘレス・ナバロ・バイロン; フランシスコ・ホセ・モリナ・カスティージョ (2012)。「クイックレスポンスコードモバイルプロモーションにおけるプライバシーの懸念:社会不安と状況的関与の役割」。国際電子商取引ジャーナル。16 (4): 91– 119。doi : 10.2753 / JEC1086-4415160404。hdl : 10486 / 669231。ISSN 1086-4415。JSTOR 41739750。S2CID 33349618 。
- ^ ab 「Bluesnarfing:その意味と防止方法 | NordVPN」。nordvpn.com 2021-12-23 . 2024-04-25閲覧。
- ^ Bialoglowy, Marek、Bluetooth セキュリティレビュー、パート 1、https://community.broadcom.com/symantecenterprise/communities/community-home/librarydocuments/viewdocument?DocumentKey=4ac4d5c6-3bf1-4e66-acf0-6f07482cfae1&CommunityKey=1ecf5f55-9545-44d6-b0f4-4e4a7f5f5e68&tab=librarydocuments
- ^ フラー、ジョン、Bluetooth 監視の仕組み、http://electronics.howstuffworks.com/bluetooth-surveillance1.htm
- ^ 「Wired News: セキュリティ上の欠陥が Bluetooth に潜む」www.wired.com。2005年3月16日時点のオリジナルよりアーカイブ。2022年1月12日閲覧。
- ^ 「『ライフル』が Bluetooth デバイスの脆弱性を嗅ぎ分ける」NPR.org。
Mark Ciampa (2009)、Security+ Guide to Network Security Fundamentals Third Edition。カナダで印刷。Roberto
Martelloni のホームページは、Wayback Machineで 2017-12-27 にアーカイブされ、リリースされた Bluesnarfer 概念実証の Linux ソース コードが含まれています。
