Taloussanomat
Lue uutinen mobiilisivustolla
Rfid-guru:

Sähköinen passi soveltuu sabotointiin

1.8.2007 13:52 Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.

Viime vuonna saksalainen Lukas Grunwald esitteli Las Vegasin Defcon-tapahtumassa, kuinka sähköisestä passista voi tehdä kopioita. Ensi viikonloppuna Grunwald aikoo esitellä, kuinka sähköisellä passilla voi kaataa passinlukijoita.

Grunwald hyödyntää passinlukijoiden sabotoinnissa passin sisältämää jpeg2000-muodossa olevaa passikuvaa. Muokkaamalla tietyillä tavoilla kuvatiedostoa, passinlukijat kaatuvat. Grunwald on testannut haavoittuvuutta kahdella eri valmistajan passinlukijalla.

Rfid-guru on sitä mieltä, että haavoittuvuuden avulla passinlukijat voitaisiin käskyttää hyväksymään vanhentunut tai väärennetty sähköinen passi. Myös Windows-pohjainen tietokone, johon passinlukija on kytketty, voi olla haavoittuvainen passihyökkäykselle.

Grunwald ei Wiredin mukaan nimeä lukijalaitteiden valmistajia, mutta haavoittuvaisia lukijoita on miehen mukaan käytössä joillakin lentokentillä. Tietoturvatutkija ei myöskään usko, että muiden valmistajien lukijat olisivat yhtään sen turvallisempia.

Saksalaistutkija on myös löytänyt toisen haavoittuvuuden, jonka avulla sähköisestä passista voidaan kopioida passin omistajan sormenjäljet. Sähköisessä passissa sormenjäljet ovat tallennettu normaalina kuvatiedostona, jota on hyvin helppo käsitellä eri käyttötarkoituksiin.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (21)

Huono 0
Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.
Digitoday
Huono 0
tiedetään, tiedetään. vanha juttu. :P
koooooo
Huono 0
Kumpi sitten on haavoittuivaisempi, sähköinen passi vai perinteinen passi? Sitä voinee miettiä.
Salakka
Huono 0
Molemmat passit ovat yhtä "haavoittuvaisia". Ehkäpä biopassi enemmän, koska tiedot ovat digitaalisessa muodossa..
Joku vaa
Huono 0
eli voiko biopassin yleistyessä varastaa kokoihmisen! identiteettiä myöten??
huhuu
Huono 0
eli voiko biopassin yleistyessä varastaa kokoihmisen! identiteettiä myöten??

Voi varastaa - virolaiset ja venäläiset ns yrittäjät tekevät tätä jo nykyään, maksamatta mitään verojakaan suomessa .

Voi varastaa - virolaiset ja venäläiset ns yrittäjät tekevät tätä j
Huono 0
"Onko passi haavoittuvainen?" On väärä kysymys. Vanhan vain "paperi"passin turvallisuudesta ei voi puhua samana päivänä "bio"passin aikaan. Sähköinen tai bio-passi sisältää PKI-sirun ja se juurivarmentajan allekirjoittamia tietoja, jotka voidaan täten todentaa oikeiksi.

Se mitä tulee sormenjälkien "varastamiseen" on taas vähän niin ja näin. Sormen jäljet voi saada sirulta ja niitä voi koittaa tunkea jollekin toiselle sirulle johonkin passiin, mutta jos oikea taho ei ole näitä allekirjoittanut, niin ei tätä mikään passintarkastuslaite hyväksy. Veikkaan kuitenkin tarkoituksen olevan se, että passin siru itse vertailee sormenjälkitietoja eikä siis luovuta niitä ja nyt jos tää Lapinp..saksalainen on saanut ne sieltä, niin kyseessähän on bugi korttikäyttiksessä ja siis ongelma.

Jpeg2000:lla varmaan voi kaataa järjestelmän ja ilo on se, että passintarkastus jonoutuu ja tullimiehet sormeilevat harmistuksissaan kumihanskalla kaatajan kehon aukkoja... ;-)

Uutta provoo odotellessa.
Meich
Huono 0
Tällaisia "tutkimustuloksia" ja uutisankkoja tulee aina silloin tällöin julkisuuteen. No, niiden kirjoittamisestahan osa "tutkijoista" ja toimittajista saa leipänsä.

Lähdetään siitä, että henkilön identiteettiin puuttuu kaikkein helpoimmin taskuvaras, joka varastaa hänen lompakkonsa. Rahatkin menee, kun varas katsoo ensin pankkiautomaatilla asioivan henkilön tunnusluvun selän takana. Ja kasvokuvankin saa suoraan www.treffisivustoilta tai otettua kännykkäkameralla hieman helpommin kuin yrittämällä salakuunnella jonkun passin rfid-liikennettä. Esimerkiksi lentoasemallahan tämä onnistuu, kunhan onnistuu ensin asentamaan salakuuntelulaitteen 10 sentin päähän passintarkastuksen työasemasta ja salauksen murtoa varten on käytettävissä supertietokone. Jokainen voi miettiä, kuinka helppoa tämä on, vai onko.

Se tekninen turvallisuus, mitä passin toteutukseen on jo nykyisellään rakennettu, ylittää tällä hetkellä moninkertaisesti kaikkien julkisessa käytössä olevien asiakirjojen turvallisuuden, mukaan luettuna setelit ja luottokortit. Näistä vaihtoehdoista en ensimmäisenä lähtisi huolestumaan passin turvallisuudesta.

Passin fyysiset turvatekijät ovat erittäin kehittyneitä, ja sähköinen turvallisuus (siru, jossa sähköisesti allekirjoitettu tieto ja riittävän turvallinen lukemisolosuhteiden hallinta) siihen lisättynä tekevät jo nykyisellään passin väärentämisen käytännössä mahdottomaksi. Minkä tahansa muun asiakirjan väärentäminen on helpompaa. Nukkukaa siis yönne rauhassa ilman passipainajaisia. Uneksikaa mielummin niistä etelämeren maista, joihin päästäkseen sitä turvallista passia voi käyttää.

Vielä yksi kommentti tuohon edellä olleeseen "Voi varastaa - virolaiset ja venäläiset ns yrittäjät tekevät tätä jo nykyään, maksamatta mitään verojakaan suomessa." Ainahan kaupunkitarinoihin voi uskoa jos haluaa. Niitä voi myös levittää, jos yhteiskunta tuntuu mädältä, elämässään ei koe mitään mielekästä ja muiden maiden kansalaisten haukkuminen on ainoa ilon lähde. Tarinoihin voi myös olla uskomatta ja yrittää hankkia itselleen oikeaa tietoa ja asiantuntemusta. Ehkä siitä oma elämänlaatukin paranee eikä kaikesta tarvitse syyttää valtiota tai ulkomaalaisia. Tai oikeastaan ketä tahansa paitsi itseään.
Biopassi pro bono
Huono 0
passeja oli ne millaisia vain voi aina väärentää. Miksei tehdä maailman kattava sormenjälki, iiris tms. rekisteri ja näyttöä lentoketillä/rajoilla koskemalla/katsomalla järjestelmä tarkistaa mikä henkilö kyseessä.
Tietoenator ja wm-data hommiin vaan niin järjestelmä saadaan n. 3000miljardilla jos vertaa suhteessa AKEn järjestelmän hintaan :)
miksi yleensä on passi
Huono 0
Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.
Saksalaistutkija on myös löytänyt toisen haavoittuvuuden, jonka avulla sähköisestä passista voidaan kopioida passin omistajan sormenjäljet.

Niin varmaan. Miksei vaan lainaa hepun taskusta passia vähäksi aikaa ja lue niitä sormenjälkiä passin kannesta? Saa luultavasti samalla kaikki sormet eikä tarvitse sijoittaa biljardia euroa niihin salakuuntelulaitteisiin ja supertietokoneisiin.
Ai taas näitä juttuja
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Etelä-Koreassa gigabitin yhteydet koteihin vuonna 2012

11.02.2009 Etelä-Koreassa aiotaan nostaa nettiyhteyksien nopeudet kymmenkertaisiksi kolmessa vuodessa.

.