sikkerhet

Advarer mot Bluetooth: Kan avlytte og spore brukere

– Jeg synes det er et godt råd å slå av Bluetooth og wifi hvis man ønsker beskyttet personvern, sier professor i anvendt informasjonssikkerhet Lothar Fritsch.

Flere Bluetooth-hodetelefoner har et sikkerhetshull som gjør det mulig for andre å koble seg til uten å at eieren blir varslet.
Flere Bluetooth-hodetelefoner har et sikkerhetshull som gjør det mulig for andre å koble seg til uten å at eieren blir varslet.

Bluetooth har gjort det mulig å koble digitale enheter til hverandre, helt uten kabel, siden 1999, ifølge Store norske leksikon.

Teknologien har gjort livet lettere for dem som før ble stoppet av en krøll med ledninger i lommen når de ville lytte til musikk eller snakke handsfree i telefon.

Men teknologien har sine svakheter. Det viser seg at Bluetooth-hodetelefoner kan være sårbare for en type angrep som går under navnet WhisperPair som gjør det mulig å kapre enkelte hodetelefoner og ørepropper, spore posisjon og potensielt avlytte lyd.

Koble seg til uten at du merker det

– Det visste jeg ikke gikk an. Jeg blir litt redd og vil jo ikke at noen kan høre på mine private samtaler, sier Silje Holten Halvorsen.

Hun og venninnen Heidi Andreassen Rød blir overrasket når Digi forteller dem om WhisperPair.

Silje Holten Halvorsen og Heidi Andreassen Rød ble sjokkert da de fikk vite om sikkerhetshullet i noen Bluetooth-hodetelefoner. Foto: Kristin Mehammer
Silje Holten Halvorsen og Heidi Andreassen Rød ble sjokkert da de fikk vite om sikkerhetshullet i noen Bluetooth-hodetelefoner.

WhisperPair-angrep utnytter et sikkerhetshull i Bluetooth-tilbehør med hurtigparing, som Googles Fast Pairfor rask sammenkobling med Android-telefoner.

Det var forskere ved KU Leuven i Belgia som oppdaget problemet. De forklarer at på grunn av sikkerhetshullet i hurtigparing, kan en person i nærheten koble seg til hodetelefonene dine uten at du merker det.

Dette kan gjøre det mulig å avlytte samtaler, spille av lyd og i noen tilfeller spore hvor du er via Googles nettverk.

Alt dette kan skje uten at du blir varslet.

Forskerne viser til to eksempler for WhisperPair-angrep:

1. En angriper i nærheten kan koble seg til hodetelefonene dine uten samtykke og ta kontroll over lyden. De kan spille av lyd eller avlytte via mikrofonen. Angrepet tar sekunder og fungerer opptil rundt 14 meter unna.

2. En angriper kan «ta eierskap» til hodetelefonene dine og koble dem til sin Google-konto uten at du merker det. Deretter kan de spore deg via Googles Find Hub-nettverk i flere dager. Varsler finnes, men kan være forsinket og misvisende.

Liste over sårbare hodetelefoner

Forskerne fra KU Leuven har kartlagt sårbart Bluetooth-tilbehør. Både JBL og Jabra har modeller som er utsatt, men også noen som regnes som trygge. Alle hodetelefonene fra Sony som er testet, vurderes derimot som sårbare.

Digi har kontaktet JBL som ikke ønsker å kommentere på saken, og Sony, som ikke har svart. Leder for kommunikasjon i Jabra, Claus Fonnesbech, sier at problemet er kjent og håndtert.

– Vi rullet ut en oppdatering kort tid etter at problemet ble kjent, sier Claus Fonnesbech i Jabra.

Noi Gunnar Öndruson eier et par med Sony hodetelefoner som er merket som sårbare for WhisperPair-angrep.

Selv om han ikke hadde likt å bli avlyttet eller sporet, vil han fortsette å bruke hodetelefonene sine.

– Man blir jo litt redd, men jeg kommer nok til å fortsette slik jeg gjør og håpe på at ikke noe dårlig skjer, sier Öndruson.

Noi Gunnar Öndruson har selv koblet seg til venners hodetelefoner for moro skyld, men liker dårlig tanken på at fremmede kan gjøre det samme med hansFoto: Kristin Mehammer
Noi Gunnar Öndruson har selv koblet seg til venners hodetelefoner for moro skyld, men liker dårlig tanken på at fremmede kan gjøre det samme med hansFoto: Kristin Mehammer

– Slå av Bluetooth

Lothar Fritsch er professor i anvendt informasjonssikkerhet ved OsloMet. Han mener det beste rådet er å slå av både Bluetooth og wifi hvis man er en person med stor interesse for personvern.

– Bluetooth med identifiserbart utstyr er en risiko for personer som diplomater, journalister og andre med beskyttelsesbehov, forklarer Fritsch.

– Jeg synes det er et godt råd å slå av Bluetooth og wifi hvis man ønsker beskyttet personvern.

Han peker på tre nivåer for tiltak: tekniske løsninger, innkjøp og brukeratferd.

– Det er viktig å oppdatere programvare for å tette sikkerhetshull og å kjøpe utstyr som er sertifisert og sikkerhetstestet, sier han.

I tillegg mener han det er avgjørende å gjøre brukerne mer bevisste på hvor synlige de faktisk er.

Lothar Fritsch er professor i anvendt informasjonssikkerhet ved OsloMet. Foto: OsloMet
Lothar Fritsch er professor i anvendt informasjonssikkerhet ved OsloMet.

– De må forstå hvor identifiserbare, sporbare og sårbare de er med dagens utstyr og nettverksinfrastruktur, sier Fritsch.

Kan ha alvorlige konsekvenser

WhisperPair-angrep er ikke den eneste konsekvensen av sårbarheten med Bluetooth, ifølge Fritsch.

I 2021 forsket Fritsch på sporing av digitale enheter sammen med UiO-professor Nils Gruschka.

De samlet inn data fra trådløse signaler, som Bluetooth og wifi, i Oslo for å kartlegge hvilke enheter som kunne oppdages, og hva de avslører om folk.

– I denne studien sporet vi hodetelefoner i parker, treningsklokker i hus og grupper av enheter som reiste sammen, forklarer Fritsch.

– Det var veldig lett å gjøre, legger han til.

Studien viser at det er enkelt å oppdage mange typer enheter, gjenkjenne dem og spore dem over tid. Dette mener Fritsch og Gruschka kan ha alvorlige konsekvenser, som overvåking av personer, stalking, innbrudd og målrettede angrep.

Fritsch peker også på at slik digital sporing kan få konsekvenser utover personvern.

– Det så vi blant annet i personlig krigføring mot menneskelige mål, sier han og viser til de eksploderende personsøkerne i Libanon i 2024.

Powered by Labrador CMS