Im Rahmen ihrer bei der SySS geschriebenen Masterarbeit fand Julia Karel heraus, dass die Smartwatch Amazfit Bip U mit dem verbundenen Smartphone unverschlüsselt kommuniziert.
Wird die Smartwatch nach Vorgabe mit der dazugehörigen Zepp-App auf einem Android-Smartphone verbunden, so wird kein Pairing oder Bonding durchgeführt. Daher bleibt die Bluetooth Low Energy-Verbindung unverschlüsselt. Alle Nachrichten, die auf die Uhr übertragen werden, können von einem Angreifer abgehört werden. Das beinhaltet auch Nachrichten von teilweise Ende-zu-Ende-verschlüsselten Messengern wie WhatsApp, Telegram oder Signal.
Das Verhalten wurde vom Hersteller bisher nicht behoben.
Als Workaround kann die Uhr zuerst über das Android-Bluetoothmenü gekoppelt (Pairing mit Bonding) und erst danach über die App hinzugefügt werden.
Detaillierte Informationen zu dieser Schwachstelle finden Sie in unserem Security Advisory / You will find detailed information about this security issue in our Security Advisory:
18.02.2025
- 20.02.2025
Hack3: Angriffe auf Windows-basierte Netzwerke
25.02.2025
- 26.02.2025
Hack5: Exploit Development
03.03.2025
- 04.03.2025
Hack8: WLAN Hacking und WLAN Security
04.03.2025
Awe2: Phishing Awareness
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de | IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Direkter Kontakt
+49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN
+49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer