Bluetooth est l'une des normes de communication sans fil les plus populaires du marché, mais elle n'a jamais été reconnue comme une ressource robuste en matière de sécurité. La dernière fissure de son armure se manifeste à travers BlueBorne, un nouveau vecteur d'attaque découvert par la société de sécurité Armis, qui ne nécessite ni liens, ni adresses étranges, ni connexions manuelles. Tout ce dont il a besoin pour fonctionner est que l'utilisateur laisse Bluetooth activé sur un appareil vulnérable.
Les nouvelles sur la sécurité informatique ne sont presque jamais bonnes quand elles impliquent une norme ou un protocole établi. Dans le passé, nous avons vu plusieurs exemples de ce qui peut se produire si une technologie populaire est compromise, mais cette fois le risque prend une dimension complètement différente. Le support Bluetooth est intégré à des milliards d'appareils qui vont au-delà des smartphones et tablettes. Ordinateurs de bureau, systèmes intelligents dans les voitures, téléviseurs et même réfrigérateurs possèdent la connectivité Bluetooth. Pour cette raison, la découverte d'un nouveau vecteur d'attaque ne nous réjouit guère.
https://www.youtube.com/embed/LLNtZKpL0P8L'équipe d'Armis a identifié BlueBorne, un vecteur capable d'atteindre près de 5,3 milliards d'appareils Bluetooth (sur un total de 8,2 milliards) sous différentes versions de Windows, Linux, iOS et Android. Le détail le plus important de BlueBorne est qu'il ne nécessite ni téléchargements, ni clics sur des liens URL, ni connexion à des points d'accès suspects, mais simplement que l'utilisateur oublie Bluetooth activé. Le processus d'exploitation prend moins de dix secondes en moyenne, et fonctionne même lorsque l'appareil attaqué est connecté à un autre. Armis a également détecté huit nouvelles vulnérabilités zero-day, dont quatre ont été classées comme critiques. Un attaquant suffisamment habile pourrait utiliser BlueBorne pour introduire un logiciel malveillant sur un appareil et permettre sa propagation rapide à d'autres unités à proximité, dans un rayon maximal de dix mètres.
https://www.youtube.com/embed/Az-l90RCns8Un point positif que l'on peut tirer de tout cela est la réponse des principales entreprises. Armis a contacté Microsoft en avril, et la mise à jour correspondante pour Windows a été publiée en juillet (un porte-parole de Microsoft a indiqué que BlueBorne n'affecte pas Windows Phone/Mobile). Dans le cas d'Apple, tous les appareils iOS avec des versions 9.3.5 ou antérieures sont vulnérables à BlueBorne, ainsi que AppleTV 7.2.2 ou inférieur. La situation est beaucoup plus complexe pour les utilisateurs d'Android et de Linux en général. Google a déjà publié ses correctifs, mais le reste dépend des OEM, qui sont toujours lents. Armis a maintenu des canaux de communication ouverts avec l'équipe de sécurité du noyau Linux, et les correctifs nécessaires sont en route. En résumé, nous devons mettre à jour nos systèmes, ou à défaut de correctifs, minimiser l'utilisation de Bluetooth.