
BluetoothキーボードをシミュレートしてCVE-2023-45866を悪用し、DuckyScript経由でキーストロークを注入します。これは、認可されたテストのために脆弱なAndroid、iOS、macOS、Linuxデバイスに対して行われます。
Samsungデバイスは、攻撃者がBluetoothキーボードが接続されているかのように標的のデバイスを制御し、エンドポイントに応じて様々な機能をリモートで実行できるようにする、重大なBluetoothセキュリティ脆弱性の影響を受けます。CVE-2023-45866として追跡されているこの脆弱性は、macOS、iOS、Android、Linuxデバイスプラットフォームに影響を与えます。これは、ユーザーの確認なしにBluetoothホストのステートマシンを欺いて偽のキーボードとペアリングさせることで機能します。
Androidデバイスでは、Bluetoothが有効になっている場合にこの脆弱性が悪用される可能性があります。ただし、Samsungはほとんどの影響を受けるデバイスに対してパッチをリリースしていますが、一部の古いモデルではアップデートが提供されない場合があります。 リスクを軽減するために、ユーザーは利用可能な最新のセキュリティパッチをインストールし、Bluetoothを必要な場合にのみ有効にすることをお勧めします。
さらに、CVE-2024-44068として追跡されるゼロデイ脆弱性が、Exynosモデル9820、9825、980、990、850、W920を含むSamsungのモバイルおよびウェアラブルプロセッサで発見されました。この脆弱性により任意のコード実行が可能になり、攻撃者が脆弱なデバイスで権限を昇格できるようにするエクスプロイトチェーンの一部として実際に悪用されています。
Samsungは2024年10月のセキュリティアップデートの一部としてパッチをリリースしており、ユーザーはリスクを軽減するためにこのアップデートを適用する必要があります。
実際に、BluetoothキーボードをシミュレートすることでAndroid、iOS、macOS、Linuxデバイスを侵害できる、最近発見された重大なBluetooth脆弱性が存在します。
CVE-2023-45866として指定されたこの脆弱性により、攻撃者は認証なしで影響を受けるBluetoothデバイスに接続し、キーボード入力を注入してコード実行を達成できます。この攻撃は、標的のデバイスを騙してBluetoothキーボードに接続されていると思い込ませることで機能します。これは、Bluetoothプロトコルの「非認証ペアリングメカニズム」を悪用することで行われます。
Samsungデバイスにとって、この脆弱性はGalaxy S4、S5、S6などの古いモデルに特に関連性が高くなります。この攻撃は、Bluetoothアダプタを備えたLinuxデバイス(例:Raspberry Pi)を使用して、範囲内の検出可能なBluetoothターゲットに対して実行でき、最大約240メートルの距離まで可能です。
このような攻撃から保護するために、以下が推奨されます:
使用していないときはBluetoothを無効にする。
安全なペアリング方法を使用する。
定期的にソフトウェアアップデートを実行する。
公共または信頼できない環境でのペアリングを避ける。
この問題の発見時点(2023年12月)では、この問題に対するセキュリティアップデートはまだ利用できなかったことに注意することが重要です。
🧠 ツールの目的 このスクリプトはBluetoothキーボード(HID)をシミュレートし、DuckyScriptを介して自動化されたキーボード入力を標的デバイス上で実行します。
✅ 動作原理 ステップ 説明
ペアリングと接続に使用されます。
Bluetoothが有効で、接続を許可している必要があります。
🧱 M5Stickの技術的制限 機能 M5Stickでサポート? Bluetooth Classic HID(L2CAP) ❌ 不可 BLE HID(BLEキーボード) ✅ Arduinoで可能 DuckyScript処理 ❌ 多大な労力が必要 自動ペアリング ❌ 標的デバイスが接続を開始する必要あり 💡 M5Stickでの代替案 アイデア 説明 BLEキーボード 自己完結型ミニ攻撃ツール(固定キー入力) トリガー/リモート M5StickがWiFi経由で信号を送信 → ラップトップ/Piがスクリプトを実行 シリアルブリッジ M5StickがUART経由でラップトップに送信し、ラップトップが実行 🔒 セキュリティ評価 項目 評価 外部への接続 ❌ 外部データ流出なし 隠れた動作 ✅ Bluetoothキーボードが本物として認識される 攻撃可能性 🔥 高(任意のコマンドの自動入力) 法的に問題? ⚠️ はい、所有するデバイスまたは同意がある場合のみ許可
リソース:
⚠️ 免責事項 提供されるスクリプトおよび概念実証コードは、教育および私的テスト目的のみを意図しています。これらは、所有しているデバイスまたは明示的なテスト許可を得たデバイスでのみ実行する必要があります。
これらのスクリプトを使用することで、実行されるすべてのアクションに対して全責任を負うことに同意したものとみなされます。管理していないネットワークやデバイスでの不正使用は違法となる可能性があり、固く禁止されています。
このコードの作者は、誤用による損害、混乱、または法的結果について一切責任を負いません。常に責任ある開示と倫理的なテストガイドラインに従ってください。