Sähköinen passi soveltuu sabotointiin
1.8.2007 13:52 Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.
Viime vuonna saksalainen Lukas Grunwald esitteli Las Vegasin Defcon-tapahtumassa, kuinka sähköisestä passista voi tehdä kopioita. Ensi viikonloppuna Grunwald aikoo esitellä, kuinka sähköisellä passilla voi kaataa passinlukijoita.
Grunwald hyödyntää passinlukijoiden sabotoinnissa passin sisältämää jpeg2000-muodossa olevaa passikuvaa. Muokkaamalla tietyillä tavoilla kuvatiedostoa, passinlukijat kaatuvat. Grunwald on testannut haavoittuvuutta kahdella eri valmistajan passinlukijalla.
Rfid-guru on sitä mieltä, että haavoittuvuuden avulla passinlukijat voitaisiin käskyttää hyväksymään vanhentunut tai väärennetty sähköinen passi. Myös Windows-pohjainen tietokone, johon passinlukija on kytketty, voi olla haavoittuvainen passihyökkäykselle.
Grunwald ei Wiredin mukaan nimeä lukijalaitteiden valmistajia, mutta haavoittuvaisia lukijoita on miehen mukaan käytössä joillakin lentokentillä. Tietoturvatutkija ei myöskään usko, että muiden valmistajien lukijat olisivat yhtään sen turvallisempia.
Saksalaistutkija on myös löytänyt toisen haavoittuvuuden, jonka avulla sähköisestä passista voidaan kopioida passin omistajan sormenjäljet. Sähköisessä passissa sormenjäljet ovat tallennettu normaalina kuvatiedostona, jota on hyvin helppo käsitellä eri käyttötarkoituksiin.
Kommentit (19)
Anonyymi
Anonyymi
Anonyymi
Anonyymi
Se mitä tulee sormenjälkien "varastamiseen" on taas vähän niin ja näin. Sormen jäljet voi saada sirulta ja niitä voi koittaa tunkea jollekin toiselle sirulle johonkin passiin, mutta jos oikea taho ei ole näitä allekirjoittanut, niin ei tätä mikään passintarkastuslaite hyväksy. Veikkaan kuitenkin tarkoituksen olevan se, että passin siru itse vertailee sormenjälkitietoja eikä siis luovuta niitä ja nyt jos tää Lapinp..saksalainen on saanut ne sieltä, niin kyseessähän on bugi korttikäyttiksessä ja siis ongelma.
Jpeg2000:lla varmaan voi kaataa järjestelmän ja ilo on se, että passintarkastus jonoutuu ja tullimiehet sormeilevat harmistuksissaan kumihanskalla kaatajan kehon aukkoja... ;-)
Uutta provoo odotellessa.
Anonyymi
Lähdetään siitä, että henkilön identiteettiin puuttuu kaikkein helpoimmin taskuvaras, joka varastaa hänen lompakkonsa. Rahatkin menee, kun varas katsoo ensin pankkiautomaatilla asioivan henkilön tunnusluvun selän takana. Ja kasvokuvankin saa suoraan www.treffisivustoilta tai otettua kännykkäkameralla *hieman* helpommin kuin yrittämällä salakuunnella jonkun passin rfid-liikennettä. Esimerkiksi lentoasemallahan tämä onnistuu, kunhan onnistuu ensin asentamaan salakuuntelulaitteen 10 sentin päähän passintarkastuksen työasemasta ja salauksen murtoa varten on käytettävissä supertietokone. Jokainen voi miettiä, kuinka helppoa tämä on, vai onko.
Se tekninen turvallisuus, mitä passin toteutukseen on jo nykyisellään rakennettu, ylittää tällä hetkellä moninkertaisesti kaikkien julkisessa käytössä olevien asiakirjojen turvallisuuden, mukaan luettuna setelit ja luottokortit. Näistä vaihtoehdoista en ensimmäisenä lähtisi huolestumaan passin turvallisuudesta.
Passin fyysiset turvatekijät ovat erittäin kehittyneitä, ja sähköinen turvallisuus (siru, jossa sähköisesti allekirjoitettu tieto ja *riittävän* turvallinen lukemisolosuhteiden hallinta) siihen lisättynä tekevät jo nykyisellään passin väärentämisen käytännössä mahdottomaksi. Minkä tahansa muun asiakirjan väärentäminen on helpompaa. Nukkukaa siis yönne rauhassa ilman passipainajaisia. Uneksikaa mielummin niistä etelämeren maista, joihin päästäkseen sitä turvallista passia voi käyttää.
Vielä yksi kommentti tuohon edellä olleeseen "Voi varastaa - virolaiset ja venäläiset ns yrittäjät tekevät tätä jo nykyään, maksamatta mitään verojakaan suomessa." Ainahan kaupunkitarinoihin voi uskoa jos haluaa. Niitä voi myös levittää, jos yhteiskunta tuntuu mädältä, elämässään ei koe mitään mielekästä ja muiden maiden kansalaisten haukkuminen on ainoa ilon lähde. Tarinoihin voi myös olla uskomatta ja yrittää hankkia itselleen oikeaa tietoa ja asiantuntemusta. Ehkä siitä oma elämänlaatukin paranee eikä kaikesta tarvitse syyttää valtiota tai ulkomaalaisia. Tai oikeastaan ketä tahansa paitsi itseään.
Anonyymi
Tietoenator ja wm-data hommiin vaan niin järjestelmä saadaan n. 3000miljardilla jos vertaa suhteessa AKEn järjestelmän hintaan :)
Anonyymi
Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.
Saksalaistutkija on myös löytänyt toisen haavoittuvuuden, jonka avulla sähköisestä passista voidaan kopioida passin omistajan sormenjäljet.
Niin varmaan. Miksei vaan lainaa hepun taskusta passia vähäksi aikaa ja lue niitä sormenjälkiä passin kannesta? Saa luultavasti samalla kaikki sormet eikä tarvitse sijoittaa biljardia euroa niihin salakuuntelulaitteisiin ja supertietokoneisiin.
Anonyymi
Sähän se vaikutatkin olevan todellinen "asiantuntija".
Vilkaisepa vaikka:
- http://www.effi.org/julkaisut/tiedotteet/lehdistotiedote-2006-07-31.html
("Tiedotteessa sirupassien salausta kehutaan GSM-tasoiseksi. Ministeriössä ei ilmeisesti tiedetä, että GSM-puhelimissa käytetty salaus murtuu tavallisella pöytätietokoneella alle sekunnissa.")
- http://www.effi.org/blog/2005-04-13-Ville-Oksanen-2.html
(Tässä viitataan sinänsä olennaiseen kysymykseen, että miksi ihmeessä passeihin piti ottaa langaton tekniikka? Miksei esim. luottokorteissa käytetty sirutekniikka kelvannut?)
- http://www.schneier.com/blog/archives/2006/09/renew_your_pass.html
- http://www.theregister.co.uk/2006/11/10/fidis_budapest_mrtd_declaration/
Kun nyt kuitenkin olet passien turvallisuuden suhteen niin luottavainen ja tiedät kaiken passien turvatekijöistä, kerroppa mitä algoritmia ja avaimen pituutta sirun sisältämien tietojen suojaukseen on käytetty? Onko siru suojattu esim. Faradayn häkillä?
Anonyymi
oletko huomannut noiden effi:n artikkeleiden päiväyksiä? Vuoden 2005 ja 2006 artikkeleiden väärinkäsitykset oikaistu aikapäiviä sitten, jo viime vuoden puolella. Väärinkäsityksiä syntyy nimenomaan lausunnoista, kuten "salaus GSM-luokkaa". Tämähän ei tietenkään tarkoita, että kyseessä olisi teknisesti sama asia. Tällainen väärinkäsitys aiheuttaa lähes aina kärpäsestä härkänen -efektin, kuten tuolloin tapahtui.
Katsopas itse tätä:
http://www.effi.org/blog/2006-10-04-Herkko-Hietanen.html
Vielä vastauksia kysymyksiisi:
Langaton tekniikka on erittäin hyvä erityisesti sen takia, että siru ei luettaessa kulu fyysisesti lainkaan. Tarkoitushan on, että passiaan voi säilyttää kohtuullisilla säilytystavoilla, erityisiä suojataskuja ei kulumista varten tarvita, ja siru kestää koko passin voimassaoloajan myös erittäin paljon matkustavilla henkilöillä.
Sirua ei tietenkään edes voi suojata Faradayn häkillä, koska se on tarkoitus lukijalaitteessa lukea. Jokainen voi tietenkin säilyttää passiaan vaikka sopivassa metallitaskussa. Lyijytkin ympärille, niin gamma- ja muukin säteily tyssää. Tarvetta mihinkään tähän ei kuitenkaan ole. Passi ei nimittäin ole GSM-puhelin: lukuetäisyys on 10-15 senttiä. Teoriassa, ja vain teoriassa, suunta-antenneilla passin ja lukijan välistä liikennettä voi salakuunnella muutaman metrin päästä, mutta tällöinkin tarvittavan antennin rakenteelta vaaditaan niin paljon, että se ei jääne rajavalvojilta huomaamatta. Ja sen passin vieminen henkilön taskusta on varmasti helpompaa ja halvempaa kuin antennin asentaminen.
Kaiken päälle totuus nimittäin on, että salakuuntelua ei (vielä) ole onnistuneesti pystytty demoamaan laboratorio-olosuhteiden ulkopuolella. Enkä haluaisi, että verorahojamme tuhlataan sen asiakirjan lisäsuojaamiseen, joka varmasti on jo riittävän turvallinen. Vai haluatko sinä?
Joskus nimittäin virkamiehetkin osaavat tehdä työnsä, eivätkä he aina sorru kuluttamaan ylimääräistä.
Jos haluat oikeaa teknistä tietoa passin turvallisuudesta, kannattaa tutustua esimerkiksi ICAO:n julkaisuihin ja standardeihin (esimerkiksi http://mrtd.icao.int/). Muistaakseni allekirjoitusalgoritmeinä ovat mahdollisia sekä RSA että ECDSA, avainpituuksina riippuen käyttötarkoituksesta RSA:lla 1024-4096. ECDSA:sta en tähän hätään muista, mutta yritänpä selvittää, ihan harmittaa tämä epätietoisuuteni. Myös salausalgoritmeinä on käytettävissä erilaisia käyttötarkoituksesta riippuen esimerkiksi avaintenvaihtoa ja salausta varten. Tässäkin kohdassa minun täytyy nöyrtyä.
Palaan vielä edellisen kommenttini viimeiseen kappaleeseen, jonka voi itse kukin sieltä halutessaan lukea. Kappaleen tarkoitus oli käsitellä uutisankkoihin ja kaupunkitarinoihin uskomista ja niiden levittämistä, mutta ilmeisesti en sarkasmissani onnistunut, kun moinen vihamielinen purkauksesi oli vastineena. Tarkoituksenani ei todellakaan ollut ärsyttää, vaan verrata passin turvallisuutta
a. riskejä arvioiden siihen, mikä ylipäätään on järkevää (RIITTÄVÄ SUOJA)
b. muiden asiakirjojen turvallisuuteen (HUOMATTAVASTI KORKEAMPI)
Siis positiivisuutta ilmaan, sehän on nyt niin kauniskin!
- Digitodayn tuoreimmat uutiset.
- 10:10 Sprint aktivoi Clearwiren myrkkypillerin
- 09:40 Huawei: Emme ole ostamassa Nokiaa
- 09:29 Kickstarter oli vain ponnistuslauta Oculusille
- 09:15 Nokia kehittää supernopeaa Snapdragon 800 -älypuhelinta
- 09:10 172 jää pihalle TCS:n uudesta organisaatiosta
- 08:30 Maksatko nettikaupassa enemmän kuin kaverisi?
- 07:00 Google haluaa erotella NSA:n ja paikallispoliisin tietopyynnöt
- 18.6. Kiinan supertietokone rökitti kaikki
- 18.6. Acer: Windows Phone on mahtava, emme tee sille puhelinta
- 18.6. 12:n kopla auttaa valtion pakeille
- 18.6. Relacom jättää Suomen, myy toiminnot
- 18.6. Kuin elokuvissa: Hakkeri osaa jäädyttää turvakameran
- 18.6. USA:n vakoilusta potkua Euroopan pilveen?
- 18.6. Oikea ankallisaarre? Täyslaidallinen Akkareita nettiin
- 18.6. Yahoo sai 13 000 tietopyyntöä, aikoo avautua lainvalvonnasta
- 18.6. Kuka häviää, kun roaming-maksut katoavat?
- 18.6. Google Reader katoaa, Digg tarjoaa korvaajaa
- 18.6. Sähköinen tweet hyväksyttiin englantiin yllätysnopeasti
- 18.6. Verkko vetää tv:n katsojia, laillisuus ei niin tärkeää nuorille
- 18.6. Samsung kolminkertaistaa Galaxy S4:n nopeuden
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 17.6. Euroopan roaming-maksut poistuvat ensi vuonna
- 18.6. Samsung kolminkertaistaa Galaxy S4:n nopeuden
- 17.6. NSA voi kuunnella kaikki puhelut – kysymättä lupaa
- 17.6. Google kerää ja jakaa tietokannan lapsipornokuvista
- 17.6. Alihankkija vuoti: Applen seuraava iPhone-huippumalli myöhässä?
- 17.6. Historiallinen viestintäpalvelu loppuu – nostalgia-aalto iski
- 17.6. Viranomaiset vaativat tietoja yli 9000 Apple-käyttäjästä
- 09:15 Nokia kehittää supernopeaa Snapdragon 800 -älypuhelinta
- 18.6. Acer: Windows Phone on mahtava, emme tee sille puhelinta
- 17.6. Google X:n "projekti hullu" lähti lentoon – kirjaimellisesti
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Uusimmat uutiset
- Google haluaa erotella NSA:n ja paikallispoliisin tietopyynnöt 07:00
- Kuin elokuvissa: Hakkeri osaa jäädyttää turvakameran 13:04
- USA:n vakoilusta potkua Euroopan pilveen? 11:57
- Yahoo sai 13 000 tietopyyntöä, aikoo avautua lainvalvonnasta 10:31
- Viranomaiset vaativat tietoja yli 9000 Apple-käyttäjästä 11:21
- Google kerää ja jakaa tietokannan lapsipornokuvista 09:22
- NSA voi kuunnella kaikki puhelut – kysymättä lupaa 07:45
- Nämä tiedot iPhone-, Lumia- ja Android-puhelimet välittävät Yhdysvaltoihin 06:03
- Lisää
Poiminnat
Digiyesterday
2008Viisi vuotta sitten
Appelsiini leviää yhteistyössä InfoCaren kanssa
19.06.2008 It-palvelutalo Appelsiini Finland Oy on solminut yhteistyösopimuksen tietotekniikan palveluita tuottavan InfoCaren kanssa. Sopimus on osa Appelsiinin valtakunnallistumissuunnitelmaa.
Taloussanomat
- Näin saat pitkän lomaputken 06:01
- Konecranes varoittaa tuloksestaan – luvassa vähennyksiä 09:44
- Abu Dhabi ostamassa palan Nordeaa, Sampo ei 08:56
- Kypros haluaa helpotuksia tukipakettiin – EU hämmentynyt 08:41
- Euroopan automyynti kahden vuosikymmenen pohjissa 09:53
- Yle: Ruotsalaisten juhannus kaaokseen – bussit lakkoon 07:27
- Siemens etsii ostajaa NSN-puolikkaalleen 20:10
- Huawei pohtii Nokian ostoa – ”avoimin mielin” 21:09
- Ruotsi maksaa velkaa – keventää Nordea-omistusta 19:23
- "Mikään tosiasia" ei kerro paremmasta Stora Ensolle 16:41
- » Taloussanomat.fi














