Inyección de pulsaciones Bluetooth en Android, Linux, macOS e iOS

Las implementaciones de Bluetooth en Android, Linux, macOS e iOS contienen una vulnerabilidad de inyección de pulsaciones (CVE-2023-45866) que permite a un atacante cercano suplantar un teclado y enviar comandos sin confirmación del usuario, en algunos casos incluso cuando un dispositivo solo tiene Bluetooth activado. Los comentaristas analizan cómo distintas pilas quedaron expuestas —desde valores predeterminados inseguros o impulsados por compatibilidad retroactiva en BlueZ de Linux hasta el comportamiento de autoemparejamiento “mágico” de Apple— y señalan que las versiones recientes del sistema corrigen el problema en muchas plataformas, aunque los sistemas Apple más antiguos siguen sin parche. La mitigación práctica va desde desactivar Bluetooth o endurecer la configuración (por ejemplo, `ClassicBondedOnly=true` de BlueZ) hasta preferir periféricos con cable, mientras persisten dudas sobre la exposición de Windows y sobre el equilibrio general entre la comodidad inalámbrica y la seguridad.

Alcance de la vulnerabilidad

  • CVE-2023-45866 permite a dispositivos Bluetooth hacerse pasar por teclados e inyectar pulsaciones aprovechando un comportamiento de emparejamiento “sin autenticación” en la especificación de Bluetooth, junto con fallos de implementación.
  • El ataque puede funcionar sin confirmación del usuario y, en algunos casos, sin que haya un teclado de confianza ya activo.
  • Impacto práctico: abrir terminales, instalar software (cuando no hace falta autenticación adicional), marcar números o desencadenar acciones molestas; ataques más graves pueden requerir encadenarlo con otras vulnerabilidades.

Notas específicas por plataforma

  • Android
    • Descrito como “un campo abonado”: vulnerable siempre que Bluetooth esté activado, no solo cuando sea detectable.
    • El boletín de seguridad de Android de diciembre de 2023 incluye una corrección; algunas derivadas (por ejemplo, DivestOS) también han retroportado parches a versiones antiguas.
  • Linux / BlueZ
    • El problema subyacente se parcheó en 2020, pero se distribuyó desactivado (“insecure default”) por compatibilidad con dispositivos antiguos.
    • La mitigación es la opción de configuración ClassicBondedOnly=true; algunas distribuciones y ChromeOS ya la activan por defecto.
  • macOS / iOS
    • Vulnerable cuando Bluetooth está activado y se ha emparejado un Magic Keyboard.
    • Corregido en las versiones actuales (macOS 14.2, iOS 17.2), pero no se ha retroportado a macOS 13 / iOS 16, lo que frustra a los usuarios que dependen de dispositivos antiguos “con soporte”.
    • Los detalles de cómo se abusa del emparejamiento de “Magic Keyboard” siguen sin estar claros; hay dudas sobre si basta con un emparejamiento histórico.
  • Windows
    • No se menciona en el informe; no está claro si no se ve afectado o simplemente no se ha probado. Algunos quieren detalles arquitectónicos; otros señalan que existen ataques HID separados mediante otras herramientas.

Mitigaciones y viabilidad práctica

  • Consejo habitual:
    • Desactivar Bluetooth cuando no se necesite (difícil o no persistente en iOS/macOS; fácil en Android).
    • En Linux, establecer explícitamente ClassicBondedOnly=true y reiniciar Bluetooth.
  • Algunos sostienen que el riesgo es menor en teléfonos bloqueados o donde la instalación de aplicaciones requiere biometría/contraseña; otros señalan que muchos dispositivos están desbloqueados o se activan con facilidad.
  • Los quioscos y las máquinas sin supervisión se consideran especialmente expuestos.

Seguridad frente a usabilidad / inalámbrico frente a cableado

  • Tema fuerte de “comodidad/compatibilidad hacia atrás frente a seguridad”, con críticas a los valores predeterminados inseguros y a los comportamientos de emparejamiento automático.
  • Debate sobre Bluetooth en general: muchos lo ven frágil e inseguro en comparación con el cable; otros informan de una experiencia estable y de baja latencia con hardware moderno.
  • Varios participantes reafirmaron su preferencia por teclados cableados tanto por fiabilidad como por seguridad, aunque otros priorizan la ergonomía y la estética de configuraciones inalámbricas.