Tak tohle jse skutečně p....r s velkým P. A právě chabě aktualizovaná Android (to je skutečně je smířlivý termín) ukáže, jak je Android v tomhle absolutně nejméně bezpečný OS (ne vlastní vinou, ale je). Nicméně jinde to není nějak extra lepší. Sám mám iphone 4s (firemní), co ještě funguje (noprosto postačujícně), tak proč měnit a abych se bál zapnout bluetooth, páč opravu také už nedostanu.
Já bych negeneralizoval. Mám Nexus 5, což byla svého času vlajková loď a rozhodně nebyl levný – byl to nejšpičkovější telefon na trhu. Poslední velká aktualizace přišla po dvou letech a pak ještě chvíli běžela podpora bezpečnostní, ale studna dávno vyschla. Teď to musím řešit pomocí LineageOS, který naštěstí podporu drží. S tímhle mají problém všichni, bez ohledu na cenu. Podpora dva roky je opravdu málo.
No ja mám to šťastie, že na môj K920 je dostupný Lineage (ešte pred rokom to boli len kadejaké pochybné buildy). Samozrejme od Lenova posledná aktualizácia niekedy pred 2 rokmi z a4 na a5. Dnes som updatoval aktualizáciu z 20. septembra, a tá bluetooth zraniteľnost zmizla (teda spoň podľa tej appky).
Ale koho chcete vybrat, když skoro nikdo zařízení nepodporuje ani po dobu své záruky. A ani telefony Nexus nedostávají aktualizace navždy. Extrémem je třeba takový Samsung (snad s výjimkou top modelů), který na aktualizace zcela kašle (mám telefon jejich střední třídy, na který od zahájení prodeje v ČR nedodal ani 1 update).
Ale na druhou stranu, jestli dobře chápu skenovací aplikaci, tak pokud zařízení není v režimu Discoverable (viditelné) - což dnes většinou už dlouhodobě nebývá a musí se ručně do režimu (limited) discoverability přepnout - tak netriviálním způsobem (bez odposlechu komunikace třetí strany) budou napadnutelná jen spárovaná zařízení?
http://www.phoronix.com/scan.php?page=news_item&px=Bluebourne-Vulnerability
...
This Bluetooth attack does not require the targeted device to even be paired with the attacker or on discoverable mode, making it more frightening.
...
Sedaval jsem na ruznych mistech a zrovna Mustek je typicky spoustou turistu, kteri maji zapnute uplne vse co sviti. Staci opakovane odhadnout pocet lidi, zmerit pocet viditelnych zarizeni, vybrat maly vzorek a zkusit pokus - zbytek je prosta statistika a tech 50% tam hrave date.
Ale inspiroval jste me, mozna si radsi zajdu na vladni tiskovku. Pocet lidi je jasne urcen a neni tam pruvan jako na Mustku...
a ti co budou mit zub zaplej tak budou mit discoverable=off takze nic neposlou a hadat MAC by se mi nechtelo. Ale takhle lovit lidi s BT sluchatkama, to by slo.
BTW nekdo nahore tady zminuje ze je to "nejmene bezpecny OS". To povazuju za nesmysl. Realne je problem spis v promorenosti/rozsirenosti techto zarizeni. Naprosto nepochybuju o stejnych ci vetsich chybach u kterehokoli z konkurentu. Nema ale smysl se temito minoritami zabyvat. Kdyz budu psat virus/ransomware/krast osobni udaje/wever, budu cilit na Windows (desktop) nebo Android (telefony), jednoduse proto ze to ma nejvetsi surface. Ne proto ze je to nejsrackovitejsi....
Jde o to jak se na to podivate. Pokud vezmete redfang a zamerite se kuprikladu jen na jednu znacku vyrobce, tak se plny sken vyrazne zredukuje z puvodnich 50min na cas, ktery zvladnete i pri nahodne soubezne chuzi s cilem po ulici. Potom si do obeti nahrajete pres nc vlastni hack-platformu a infikovany muze jit pryc a platforma vam zavola klidne po par dnech z jeho domaci zony. Tam muzete mit cas na plny hodinovy sken a dalsi sireni. Samozrejme, tohle je jen teoreticka a ryze akademicka uvaha...ale urcite bych discoverable=off nebral jako buhvi co. Zejmena pokud nejste jen tuctovy turista.
Notebook je vyhodny na casove narocnejsi akademicke statisticke pruzkumy. Pokud by chtel nekdo provadet trestnou cinnost, mozna by zvolil obycejny mobil do kapsy a napr. adaptovany LineageOS. Takovymi vecmi se ovsem nezabyvam, takze ani nevim, jestli by to takhle slo nebo ne. Jsem hluboce presvedcen, ze by takoveho zlocince PCR odhalila, protoze Bc. Chovanec rikal, ze jsme povazovani za spicku v kyberbezpecnosti.
Jinde to lepsi samozrejme je - Blackberry Passport 10.3.2 (par desitek mesicu stary update) na tuhle chybu netrpi. Zarizeni na bazi QNX tim tudiz take nejspis netrpi - coz muze pokryvat BT v mnoha autech. Kazdopadne souhlas, ze pro Linux/Win/iOS-made reseni to predstavuje zasadni problem, protoze tohle velmi pomuze predevsim levne stavbe botnetu v masovem meritku.
protože funguje Windows Update
:-DDDDDDDDDDDDDD
To jo, takový update, který znefunkční Internet Exploder a Outlook přepne do náhodného jazyka, to je funkce jako stehno.
Ten první problém může a nemusí souviset s patchem. Ten druhý patch se zřejmě trochu nepovedl :)
Nicméně řeč byla o tom, že uživatelé dostávají každý měsíc patche přes Windows Update, na rozdíl od Androidu. To jestli je v nějakém patchi chyba je dost jiné téma, a stává se to bohužel na všech platformách.
Jistě. "Použití" blůtůůůt, která jsem viděl:
- hele já ti pošlu vizitku (nééééé, pošli mi to SMSkou nebo si to číslo prostě napíšu do telefonu sám, bude to dvacetkrát rychlejší)
- hele mám tady super nový vyzvánění, zremixovanej nejnovější hit vod grupy Přetržená struna, já ti ho pošlu přes blůtůčko (Uaaaaa, neeeee díky, fakt nemám náladu něco párovat, datlovat PIN, pak pět minut čekat a pak to zkoušet ještě třikrát, protože 5 mega je na tu sračku prostě moc a spadne to.)
- hele, to je super, tady si pustím tůtůt a připojim se na internet a nemusim mít žádnej kabel (Zkus radši wifi hotspot, vole)
- koukej, já vodejdu pár metrů vod počítače a von se sám zamkne, nemusim ho zamykat klávesnicí, to je super, co??? (Mimochodem, nevíš, proč se mi ten telefon tak rychle vybíjí?)
- hele, teď ti to něco pustim... Chrrrrrrrrch škvrrrk ticho chrrrrrrrrr... To je super ty blůůtůůt repráky co, nemusim strkat jack do founu.
Bezva.
Použití BT jsou i jiné. Já ho mam zaplé permanentně. Důvody jsou jednoduché:
- BT handsfree (několik hodin hovorů denně)
- BT sluchátka (nemam 3.5mm jack)
- posílání menších souborů mezi notebookem a telefonem
Zapnu handfree, hned se připojí. Zapnu sluchátka, hend se připojí. Telefon sám pozná, co jsou sluchátka a co handsfree, pochopí přes co chci poslouchat hudbu, přes co telefonovat, nechá připojené obě a do toho ještě můžu posílat soubor. Do sluchátek pošle hudbu, do handsfree zvuk z hovoru.
Je to skvělá technologie.
Ten white paper je docela zajímavé čtení.
http://go.armis.com/hubfs/BlueBorne%20Technical%20White%20Paper.pdf?t=1505222709963
Mluví se tam mimo jiné o zařízení platformě/zařízení http://ubertooth.sourceforge.net/ docela pěkný "geret".
Vlastně si tak trochu přeji, aby to p....s byl, Google to pocítil na prodejích a už ho to doopravdy donutilo oddělit bezpečnostní updaty (které by tlačil on) od zbytku systému. Ale to se nestane, většině lidí jsou nějaké záplaty ukradené. S každou verzí je hromada řečí, jak se oddělilo to a to a bude to zase lepší, ale je to stále stejné. Teď s Oreo zase, ale pochybuji, že to už bude ten stav, kdy bezpečnostní aktualizaci natlačí Google a nebude to na libovůli výrobce mobilu.
Tvle .. a uz si napsal neco co ty telefony sejme? Protoze to je jedinej zpusob jak neceho docilit - sejmout a toalne odepsat aspon miliardu kusu. Pak by to mozna nekdo zacal resit.
Jestli pomoci toho nekdo nainstaluje nejakyho cerva ... to nikoho nezajima. Co myslis, co ti reknou lidi na to, kdyz jim reknes ze ty dvoupismenkovy hesla sou fakt hodne blbej napad ... Muzu ti s naprostym klidem rict, ze pokud obejdes jen v CR IPcka na kterych bezi RDP ... a otestujes rekneme 2-4 znaky, tak behem par hodin budes mit tisice uctu. Jmena odhadnes velice snadno - podivas se na web a vemes seznam kontaktu ... co je v mailu pred @ ... je na 90% login.
Ooops, mea culpa. Asi už žiju tak dlouho v Linux-only světě, že mě to ani nenapadlo :-)
K tomu "objevilo jak vidno záhy": Mno, jak se to vezme. Ta oprava v bluez balíku řeší jen tu méně závažnou chybu. Na druhou stranu, pokud máte kernel zkompilovaný se stack protectorem, tak ani ta závažnější chyba remote execution pravděpodobně nezpůsobí.