Vulnerabilidad crítica de Bluetooth permite hackeo remoto de dispositivos Android, macOS, iOS y Linux

Una vulnerabilidad crítica ha sido descubierta en la implementación del protocolo Bluetooth en varios sistemas operativos populares: Android, macOS, iOS, iPadOS y Linux. Este fallo de Bluetooth podría permitir el hackeo remoto de dispositivos vulnerables sin requerir acciones específicas por parte del usuario.

Vulnerabilidad crítica de Bluetooth permite hackeo remoto de dispositivos Android, macOS, iOS y Linux
Imagen vía Depositphotos

Conectando un teclado falso a través de la vulnerabilidad Bluetooth

La esencia del problema radica en que un dispositivo vulnerable puede ser forzado a conectarse a un teclado Bluetooth falso sin necesidad de confirmación del usuario, eludiendo las verificaciones del sistema operativo responsables del protocolo Bluetooth y permitiendo el hackeo remoto. La función de conexión no autenticada está especificada en el protocolo Bluetooth, y problemas con ciertas implementaciones del stack Bluetooth en sistemas operativos populares brindan a los atacantes la oportunidad de explotar este mecanismo.

Los atacantes pueden utilizar esta conexión para enviar comandos, lo que les permite ejecutar cualquier acción como si fueran el usuario, sin necesidad de autenticación adicional, como una contraseña o biometría (como huella digital o escaneo facial). Según el investigador de seguridad Marc Newlin, quien descubrió esta vulnerabilidad, no se necesita equipo especial para un ataque exitoso, solo una computadora portátil con Linux y un adaptador Bluetooth estándar para realizar el hackeo remoto.

Como podrás imaginar, el ataque está inherentemente limitado por la interfaz Bluetooth: el atacante necesita estar en proximidad cercana a la víctima. Esto descarta naturalmente la explotación masiva de la vulnerabilidad en cuestión. Sin embargo, los actores malintencionados que aprovechen esta vulnerabilidad podrían ser motivo de preocupación para individuos específicos de interés para esos actores.

Dispositivos y sistemas operativos vulnerables al hackeo remoto

Esta vulnerabilidad afecta a una variedad de sistemas operativos y varias clases de dispositivos basados en ellos, aunque con algunas variaciones. Dependiendo del sistema operativo utilizado, los dispositivos pueden ser más o menos vulnerables.

Android

Los dispositivos Android fueron los más examinados para la presencia de la vulnerabilidad mencionada. Marc Newlin probó siete teléfonos inteligentes con diferentes versiones de Android: Android 4.2.2, Android 6.0.1, Android 10, Android 11, Android 13 y Android 14, y descubrió que todos eran vulnerables al hackeo Bluetooth. Además, en el caso de Android, todo lo que se necesita para este hackeo es que Bluetooth esté habilitado en el dispositivo.

El investigador informó a Google sobre la vulnerabilidad descubierta a principios de agosto. La empresa ya ha lanzado parches para las versiones de Android 11 a 14 y los ha enviado a los fabricantes de teléfonos inteligentes y tabletas basados en este sistema operativo. Estos fabricantes ahora tienen la tarea de crear y distribuir las actualizaciones de seguridad necesarias a los dispositivos de sus clientes.

Por supuesto, estos parches deben instalarse tan pronto como estén disponibles para los dispositivos que ejecutan Android 11/12/13/14. Hasta entonces, para protegerse contra el hackeo, se recomienda mantener Bluetooth apagado. Para dispositivos que ejecutan versiones antiguas de Android, no habrá actualizaciones y seguirán siendo vulnerables indefinidamente. Por lo tanto, el consejo de apagar Bluetooth seguirá siendo relevante para ellos hasta el final de su vida útil.

macOS, iPadOS e iOS

En cuanto a los sistemas operativos de Apple, el investigador no tuvo una gama tan amplia de dispositivos de prueba. No obstante, pudo confirmar que la vulnerabilidad está presente en iOS 16.6, así como en dos versiones de macOS: Monterey 12.6.7 (x86) y Ventura 13.3.3 (ARM). Es seguro asumir que, de hecho, una gama más amplia de versiones de macOS e iOS, así como sistemas relacionados como iPadOS, tvOS y watchOS, son vulnerables al ataque Bluetooth.

Otra mala noticia es que el modo de seguridad mejorado introducido por Apple este año, el llamado «Modo de bloqueo», no protege contra ataques que exploten esta vulnerabilidad Bluetooth. Esto se aplica tanto a iOS como a macOS.

Cómo desactivar Bluetooth en iOS e iPadOS

Por si acaso, recordamos cómo apagar correctamente Bluetooth en iOS e iPadOS: esto debe hacerse no a través del Centro de control, sino a través de Configuración.

Afortunadamente, un ataque exitoso en los sistemas operativos de Apple requiere una condición adicional además de tener Bluetooth habilitado: el dispositivo debe estar emparejado con un teclado Apple Magic Keyboard.

Esto significa que los ataques Bluetooth principalmente representan una amenaza para las Mac y iPads utilizadas con un teclado inalámbrico. La probabilidad de que un iPhone sea hackeado a través de esta vulnerabilidad parece ser insignificante.

El investigador informó del error descubierto a Apple alrededor de la misma época que a Google, pero hasta ahora no ha habido información de la empresa sobre actualizaciones de seguridad o una lista detallada de versiones de OS vulnerables.

Linux

Este ataque también funciona para BlueZ, el stack Bluetooth incluido en el kernel oficial de Linux. Marc Newlin confirmó la presencia de la vulnerabilidad Bluetooth en las versiones de Ubuntu Linux 18.04, 20.04, 22.04 y 23.10. El error que hizo posible el ataque fue descubierto y corregido en 2020 (CVE-2020-0556). Sin embargo, este parche estaba, por defecto, deshabilitado en la mayoría de las distribuciones de Linux populares y solo estaba habilitado en ChromeOS (según Google).

La vulnerabilidad de Linux descubierta por el investigador recibió el número CVE-2023-45866 y una puntuación CVSS v3 de 7.1 sobre 10, según Red Hat. Para la explotación exitosa de esta vulnerabilidad, solo se debe cumplir una condición: que el dispositivo Linux sea detectable y conectable a través de Bluetooth.

La buena noticia es que ya hay un parche para esta vulnerabilidad en Linux disponible, y recomendamos instalarlo tan pronto como sea posible.

Fuente: Kaspersky official blog

Etiquetado:

AltaDensidad.TV




Microsoft renueva sus Surface para empresas: más IA, nuevos chips Intel y Qualcomm y foco en productividad

Microsoft presenta una nueva generación de dispositivos Surface orientados al entorno empresarial en 2026. La compañía apuesta por reforzar el uso de inteligencia artificial en el propio hardware, aumentar el rendimiento y diversificar la arquitectura de procesadores entre Intel y Qualcomm. La estrategia marca un nuevo giro en la línea Surface, que busca consolidarse como...

Paralives vende 250.000 copias en horas y amenaza el reinado de The Sims 4 pese a bugs y caos en Early Access

Durante años, millones de jugadores buscan una alternativa real a The Sims 4. Muchos proyectos prometen competir con la franquicia de Electronic Arts, pero pocos logran sobrevivir al hype. Ahora aparece Paralives, un simulador de vida independiente que entra en Early Access y genera una reacción explosiva en Steam. El juego alcanza 250.000 copias vendidas...

Android en alerta: vulnerabilidad crítica “zero-click” permite hackeo sin tocar el teléfono

El ecosistema Android enfrenta una nueva amenaza crítica que enciende las alarmas globales. Google confirma una vulnerabilidad de tipo “zero-click” capaz de comprometer dispositivos sin que el usuario haga absolutamente nada. El fallo ya tiene identificador oficial: CVE-2026-0073. Y la recomendación es directa: actualizar de inmediato. Qué es la vulnerabilidad y por qué es tan...

Nuevo aditivo venezolano permite transportar más crudo extrapesado con menos nafta y menor consumo eléctrico

El transporte de crudo extrapesado en la Faja del Orinoco sigue siendo uno de los cuellos de botella más relevantes de la industria petrolera venezolana. La alta viscosidad obliga a mezclar el petróleo con diluyentes como la nafta para poder moverlo por oleoductos hasta centros de procesamiento. En ese escenario, un aditivo para crudo extrapesado...

La posibilidad de frenar el deterioro cerebral asociado con la edad vuelve a captar atención mundial. Un grupo de investigadores de Texas A&M University desarrolla un spray nasal experimental que logra mejorar la memoria y reducir señales de envejecimiento cerebral en ratones ancianos. El hallazgo todavía está lejos de convertirse en un tratamiento humano, pero...

Venezuela enfrenta una nueva ola de ciberataques impulsados por inteligencia artificial

La inteligencia artificial ya no solo ayuda a defender sistemas. También comienza a automatizar ciberataques a una velocidad que preocupa a empresas, bancos y organismos de seguridad en Venezuela. Esa fue una de las principales alertas que dejó el III Congreso Internacional de Ciberseguridad organizado por la Asociación Bancaria de Venezuela, donde expertos nacionales e...

LiveU se vuelve clave para el Mundial 2026: la tecnología que mantiene las transmisiones y la seguridad cuando las redes colapsan

El Mundial de fútbol de 2026 promete ser el evento deportivo más grande de la historia. Por primera vez participan 48 selecciones nacionales, se disputan 104 partidos y la competencia se extiende por 16 ciudades de tres países: Estados Unidos, México y Canadá. Detrás del espectáculo deportivo aparece un desafío menos visible, pero igual de...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo