Введение

Отправка нежелательных сообщений по Bluetooth на устройства с поддержкой Bluetooth

NOTOC

Bluejacking – это отправка нежелательных сообщений по Bluetooth на устройства с поддержкой Bluetooth, такие как мобильные телефоны, КПК или ноутбуки. Обычно это осуществляется путем отправки vCard, которая содержит сообщение в поле имени (например, для bluedating), на другое устройство с поддержкой Bluetooth через протокол OBEX. Bluetooth имеет очень ограниченный радиус действия, обычно около 10 метров для мобильных телефонов, но ноутбуки с мощными (класса 1) передатчиками могут достигать до 100 метров.

Происхождение

Сообщается, что впервые "блюджакинг" был осуществлен в период с 2001 по 2003 год малайзийским ИТ-консультантом, который использовал свой телефон для отправки рекламы Ericsson одному владельцу Nokia 7650 в малайзийском банке. Он также придумал это название, утверждая, что оно является комбинацией слов Bluetooth и ajack – его никнейма на Esato, онлайн-форуме поклонников Sony Ericsson. Однако "jacking" – это очень распространенное сокращение от "hijack", то есть действия по перехвату управления. Оригинальные сообщения Ajack найти сложно, но упоминания об этой уязвимости встречаются в публикациях 2003 года. Другой пользователь форума заявляет о более раннем открытии, рассказывая почти идентичную историю, приписываемую Ajack, за исключением того, что он описывает отправку сообщений на 44 телефона Nokia 7650 вместо одного, а место действия – гараж, предположительно в Дании, а не в малайзийском банке. Кроме того, сообщение содержало оскорбление владельцев Nokia, а не рекламу Sony Ericsson.

Использование

Блюджекинг обычно не представляет серьезной опасности, за исключением того, что получатели, как правило, не понимают, что произошло, и могут подумать, что их телефон неисправен. Обычно блюджер отправляет только текстовое сообщение, но на современных телефонах можно отправлять также изображения или звуки. Блюджекинг использовался в партизанском маркетинге для продвижения адвергеймов. Само сообщение не содержит вредоносного ПО, а скорее разработано для того, чтобы вызвать реакцию у пользователя или добавить новый контакт, и его можно рассматривать скорее как шалость, чем как атаку. Такие сообщения могут вызывать у получателя раздражение или забавное удивление. Пользователи обычно могут отклонять подобные сообщения, и эта тактика часто применяется в замкнутых пространствах, таких как самолеты, поезда и автобусы. Однако некоторые виды DoS-атак все еще возможны даже на современных устройствах путем отправки множества незапрошенных запросов на сопряжение; это мешает работе, поскольку большинство систем отображают уведомление на весь экран для каждого запроса на подключение, прерывая все остальные действия, особенно на менее производительных устройствах. Блюджекинг также часто путают с блюснарфингом – незаконным взломом мобильных телефонов через Bluetooth.

Блюджек

BlueJackQ – это веб-сайт, посвященный bluejacking. На сайте размещены несколько историй о bluejacking, взятых с форума сайта. Также на сайте представлено программное обеспечение для bluejacking и руководства о том, как это делать, которые немного устарели, но базовый принцип по-прежнему применим к большинству моделей телефонов. На форуме зарегистрировано 4000 пользователей и опубликовано 93050 сообщений. Сайт упоминался во многих новостных статьях. Форумы были открыты 13 ноября 2003 года и с самого начала являлись центром BluejackQ. В настоящее время на сайте работают 4 модератора и доступны 20 различных разделов для участников. Разделы включали информацию о BluejackQ, обзоры мобильных телефонов, медиаплееров, КПК и различных устройств, общие темы, посвященные bluejacking, и раздел для обсуждения посторонних тем. Подкаст BluejackQ впервые был выпущен в тестовой версии 15 января 2006 года, став таким образом первым подкастом, посвященным bluejacking. В первых трех выпусках подкаста приняли участие три участника форума. Форумы, по всей видимости, не использовались с 2020 года.

Фиктивная ссылка в "Лице интереса"

Подлинный bluejacking, как описано здесь, отличается от уязвимости, которую часто демонстрировали в телесериале "Персона интереса"; эта вымышленная уязвимость показывала другие, более серьезные возможности.