ایمن نبودن قفلهای بلوتوثی
به گزارش واحد امنیت سایبربان؛ امروزه استفاده از تکنولوژی در ساختمانسازی رونق زیادی دارد. یکی از تکنولوژیهایی که اخیراً در ساختمانها چه شخصی و چه عمومی استفاده میشود استفاده از قفلهای بلوتوثی برای درهای ورودی و خروجی است؛ اما اخیراً محققان به این نتیجه رسیدهاند که امنیت این قفلها آنطور که همه انتظار دارند زیاد نیست.
یکی از محققان امنیت به نام آنتونی رز در تحقیق سعی کرده است که امنیت درهایی که با استفاده از تکنولوژی بلوتوث قفل میشوند را موردبررسی و آزمایش قرار دهد. به گفته او در همسایگی محل سکونت وی، خانههای زیادی قرار داشتهاند که از قفلهای بلوتوثی که به نظر امنیت بیشتری داشتهاند برای قفل درهای خانه استفاده کردهاند و این مسئله باعث شده است که وی به فکر تحقیق بر روی میزان امنیت و قابلاعتماد بودن این قفلها بیفتند. او در این تحقیق از گجتهای امنیتی استفاده کرده است. او در این تحقیق دریافته است که رشتههای متنی که بهعنوان رمز ورود برای بارز کردن این قفلها به کار میروند، برای افراد دیگر قابلدسترسی خواهند بود. به عقیده این محقق امنیت، وقتی رمز عبور برای وی در دسترس و قابل خواند باشد بنابراین میتواند برای هر فرد دیگری نیز در دسترس و قابلخواندن باشد و بهاینترتیب هدف اصلی استفاده از رمزهای متنی که درواقع عدم دسترسی به آنها است زیر سؤال میرود.
رز در این تحقیق از ۱۶ قفل بلوتوثی استفاده کرده است و با کمک همکارش، بن رمزی به این نتیجه رسیده است که نهتنها امنیت این قفلها ممکن است درجاهایی دچار مشکل شود بلکه با احتمال زیاد میتوان گفت که اصلاً امنیتی برای این قفلها وجود ندارد. به گفته وی، ۱۲ قفل از میان ۱۶ قفل استفادهشده فاقد هرگونه امنیت بودهاند و رمز عبور ۴ قفل باقیمانده نیز بهراحتی قابلدسترسی و خواندن بوده است. این ۴ قفل از برندهای Quicklock doorlock، Quicklock Padloock، iBluLock Padlock و Plantraco PhantomLock بودهاند. قفل برند QuickLock مشکل امنیتی بزرگ دیگری نیز داشته است. مشکل بزرگ این قفل دسترسی هر فرد به تنظیمات Admin و دسترسی به رمز ورود Admin بوده است بهطوریکه بهراحتی رمز عبوری را که برای Admin در این قفل تعریفشده است، میتوان تغیر داد. تنها روش برای بازیابی این رمزها خارج کردن باتری قفل است که این کار هم فقط در صورتی امکانپذیر است که قفل روی در نصب نباشد.
۴ قفل دیگر از میان این ۱۶ قفل نیز در مقابل تلاش چندباره بر ای دسترسی به رمز عبور هیچ واکنشی از خود نشان نداده و در آنها خبری از ترفندی برای جلوگیری از رمز عبور اشتباه بعد از تعداد دفعات مشخص وجود نداشته است. این قفلها از برندهایی مثل Ceomate Bluetooth Smartlock، Elecycle Smart Padlock، Vians Bluetooth Smart Doorlock و Lagute Sciener Smart Doorlock بودهاند. در برخی از این قفلها حتی اطمینان دادهشده است که بهصورت پیشفرض رمزگذاری شدهاند و رمز آنها بهگونهای است که فقط برای افراد مجاز قابلدسترسی است. ولی در عمل متأسفانه نشان داده شد که رمز عبور این قفلها قابلدسترسی، ذخیره و حتی قابلخواندن هستند.
دو محقق امنیت، رز و رمزی در ادامه توانستند تا دو بیت سوم کلمه رمز عبور در قفلهای Okidokey Smart Doorlock را نیز تغییر دهند. با این روش قفل بهاصطلاح عامیانه هنگ کرده و بهراحتی بازشده است. متأسفانه علیرغم پیگیریهای صورت گرفته توسط این دو محقق و تماسهای زیاد با شرکت سازنده قفلهای Okidokey مبنی بر وجود مشکلات امنیتی در این قفلها، هنوز این قفلها در فروشگاههای اینترنتی به فروش میرسند.
همچنین در این تحقیق آنها دریافتند که با استفاده از کیتهای رزبری پای و سرورهایی که در آنها از فناوری cloud استفادهشده است، میتوان به رمز عبور برخی از قفلها بهراحتی دسترسی پیدا کرد.
با تمام مشکلات و نواقصی که درنتیجه این تحقیق برملا شدند، میتوان گفت استفاده از قفلهای بلوتوثی برای در آپارتمانها و سایر مکانها مانند این است که علناً به سارقان چراغ سبزی برای ورود به داخل ساختمان نشان داد. برخی از این قفلها حتی با آنتنهای بسیار قوی از فاصله تقریباً یک کیلومتری نیز قابلدسترسی و باز شدن هستند. درواقع سارقی که بخواهد این قفلها را بزا کند آنقدر حرفهای و ماهر است که بتواند ابزارهای موردنیاز برای باز کردن این قفلها را تهیه کند و نحوه استفاده از این ابزار را نیز بلد باشد.
در این تحقیق تنها ۱۶ نوع قفل بلوتوثی که بهصورت تصادفی نیز انتخاب شدند مورد آزمون و آزمایش قرار گرفتند و این قفلها تنها نمونه کوچکی از موارد استفاده از تکنولوژی بلوتوث در زندگی روزمره بود. نکتهای که باید در این زمینه به آن توجه داشت این است که استفاده از تکنولوژی بلوتوث و کاربردهای در هر نوع صنعتی، از ساختمانسازی گرفته تا صنایع دیجیتال در حال گسترش است. در بسیاری از این صنایع امنیت حرف اول را میزند و متأسفانه این آزمایش ساده نشان داد که امنیت تکنولوژی بلوتوث قابلاعتماد نیست و باید برای استفاده از آن، چه در صنایع و چه در کاربردهای روزمره دقت لازم و کافی را به خرج داد. از طرفی کسانی که از این تکنولوژی در تولیدات خود استفاده میکنند باید به دنبال راهی برای بالا بردن امنیت محصولات خود باشند.
اما از میان این ۱۶ قفل، ۴ قفل شناسایی شد که بههیچوجه قابلیت هک شدن و دسترسی به اطلاعات و رمزهای ورود در آنها وجود نداشت. این قفلها محصولات برندهایی شامل Noke Padlock، Masterlock Padlock، Kwikset Kevo Doorlock و August Doorlock بودند؛ اما نکته مهم این بود که قفل نسخههای قبلی قفلهای بلوتوثی برند Kwikset را میتوان با استفاده از نگهداشتن یک پیچگوشتی در روزنه قفل بهسادگی باز کرد.
محققان همچنان در حال تحقیق بر روی مشکلات و معایب و راههای از بین بردن این مشکلات و معایب در خصوص استفاده از تکنولوژی بلوتوث در صنایع و کاربردهای روزانه هستند.