Sähköinen passi soveltuu sabotointiin
1.8.2007 13:52 Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.
Viime vuonna saksalainen Lukas Grunwald esitteli Las Vegasin Defcon-tapahtumassa, kuinka sähköisestä passista voi tehdä kopioita. Ensi viikonloppuna Grunwald aikoo esitellä, kuinka sähköisellä passilla voi kaataa passinlukijoita.
Grunwald hyödyntää passinlukijoiden sabotoinnissa passin sisältämää jpeg2000-muodossa olevaa passikuvaa. Muokkaamalla tietyillä tavoilla kuvatiedostoa, passinlukijat kaatuvat. Grunwald on testannut haavoittuvuutta kahdella eri valmistajan passinlukijalla.
Rfid-guru on sitä mieltä, että haavoittuvuuden avulla passinlukijat voitaisiin käskyttää hyväksymään vanhentunut tai väärennetty sähköinen passi. Myös Windows-pohjainen tietokone, johon passinlukija on kytketty, voi olla haavoittuvainen passihyökkäykselle.
Grunwald ei Wiredin mukaan nimeä lukijalaitteiden valmistajia, mutta haavoittuvaisia lukijoita on miehen mukaan käytössä joillakin lentokentillä. Tietoturvatutkija ei myöskään usko, että muiden valmistajien lukijat olisivat yhtään sen turvallisempia.
Saksalaistutkija on myös löytänyt toisen haavoittuvuuden, jonka avulla sähköisestä passista voidaan kopioida passin omistajan sormenjäljet. Sähköisessä passissa sormenjäljet ovat tallennettu normaalina kuvatiedostona, jota on hyvin helppo käsitellä eri käyttötarkoituksiin.
Kommentit (19)
Anonyymi
Anonyymi
Anonyymi
Anonyymi
Se mitä tulee sormenjälkien "varastamiseen" on taas vähän niin ja näin. Sormen jäljet voi saada sirulta ja niitä voi koittaa tunkea jollekin toiselle sirulle johonkin passiin, mutta jos oikea taho ei ole näitä allekirjoittanut, niin ei tätä mikään passintarkastuslaite hyväksy. Veikkaan kuitenkin tarkoituksen olevan se, että passin siru itse vertailee sormenjälkitietoja eikä siis luovuta niitä ja nyt jos tää Lapinp..saksalainen on saanut ne sieltä, niin kyseessähän on bugi korttikäyttiksessä ja siis ongelma.
Jpeg2000:lla varmaan voi kaataa järjestelmän ja ilo on se, että passintarkastus jonoutuu ja tullimiehet sormeilevat harmistuksissaan kumihanskalla kaatajan kehon aukkoja... ;-)
Uutta provoo odotellessa.
Anonyymi
Lähdetään siitä, että henkilön identiteettiin puuttuu kaikkein helpoimmin taskuvaras, joka varastaa hänen lompakkonsa. Rahatkin menee, kun varas katsoo ensin pankkiautomaatilla asioivan henkilön tunnusluvun selän takana. Ja kasvokuvankin saa suoraan www.treffisivustoilta tai otettua kännykkäkameralla *hieman* helpommin kuin yrittämällä salakuunnella jonkun passin rfid-liikennettä. Esimerkiksi lentoasemallahan tämä onnistuu, kunhan onnistuu ensin asentamaan salakuuntelulaitteen 10 sentin päähän passintarkastuksen työasemasta ja salauksen murtoa varten on käytettävissä supertietokone. Jokainen voi miettiä, kuinka helppoa tämä on, vai onko.
Se tekninen turvallisuus, mitä passin toteutukseen on jo nykyisellään rakennettu, ylittää tällä hetkellä moninkertaisesti kaikkien julkisessa käytössä olevien asiakirjojen turvallisuuden, mukaan luettuna setelit ja luottokortit. Näistä vaihtoehdoista en ensimmäisenä lähtisi huolestumaan passin turvallisuudesta.
Passin fyysiset turvatekijät ovat erittäin kehittyneitä, ja sähköinen turvallisuus (siru, jossa sähköisesti allekirjoitettu tieto ja *riittävän* turvallinen lukemisolosuhteiden hallinta) siihen lisättynä tekevät jo nykyisellään passin väärentämisen käytännössä mahdottomaksi. Minkä tahansa muun asiakirjan väärentäminen on helpompaa. Nukkukaa siis yönne rauhassa ilman passipainajaisia. Uneksikaa mielummin niistä etelämeren maista, joihin päästäkseen sitä turvallista passia voi käyttää.
Vielä yksi kommentti tuohon edellä olleeseen "Voi varastaa - virolaiset ja venäläiset ns yrittäjät tekevät tätä jo nykyään, maksamatta mitään verojakaan suomessa." Ainahan kaupunkitarinoihin voi uskoa jos haluaa. Niitä voi myös levittää, jos yhteiskunta tuntuu mädältä, elämässään ei koe mitään mielekästä ja muiden maiden kansalaisten haukkuminen on ainoa ilon lähde. Tarinoihin voi myös olla uskomatta ja yrittää hankkia itselleen oikeaa tietoa ja asiantuntemusta. Ehkä siitä oma elämänlaatukin paranee eikä kaikesta tarvitse syyttää valtiota tai ulkomaalaisia. Tai oikeastaan ketä tahansa paitsi itseään.
Anonyymi
Tietoenator ja wm-data hommiin vaan niin järjestelmä saadaan n. 3000miljardilla jos vertaa suhteessa AKEn järjestelmän hintaan :)
Anonyymi
Saksalainen tietoturvatutkija esitteli viime vuonna sähköisten passien kloonausta. Tänä vuonna hän sabotoi passinlukijoita muokatulla passilla ja väärentää sormenjälkiä.
Saksalaistutkija on myös löytänyt toisen haavoittuvuuden, jonka avulla sähköisestä passista voidaan kopioida passin omistajan sormenjäljet.
Niin varmaan. Miksei vaan lainaa hepun taskusta passia vähäksi aikaa ja lue niitä sormenjälkiä passin kannesta? Saa luultavasti samalla kaikki sormet eikä tarvitse sijoittaa biljardia euroa niihin salakuuntelulaitteisiin ja supertietokoneisiin.
Anonyymi
Sähän se vaikutatkin olevan todellinen "asiantuntija".
Vilkaisepa vaikka:
- http://www.effi.org/julkaisut/tiedotteet/lehdistotiedote-2006-07-31.html
("Tiedotteessa sirupassien salausta kehutaan GSM-tasoiseksi. Ministeriössä ei ilmeisesti tiedetä, että GSM-puhelimissa käytetty salaus murtuu tavallisella pöytätietokoneella alle sekunnissa.")
- http://www.effi.org/blog/2005-04-13-Ville-Oksanen-2.html
(Tässä viitataan sinänsä olennaiseen kysymykseen, että miksi ihmeessä passeihin piti ottaa langaton tekniikka? Miksei esim. luottokorteissa käytetty sirutekniikka kelvannut?)
- http://www.schneier.com/blog/archives/2006/09/renew_your_pass.html
- http://www.theregister.co.uk/2006/11/10/fidis_budapest_mrtd_declaration/
Kun nyt kuitenkin olet passien turvallisuuden suhteen niin luottavainen ja tiedät kaiken passien turvatekijöistä, kerroppa mitä algoritmia ja avaimen pituutta sirun sisältämien tietojen suojaukseen on käytetty? Onko siru suojattu esim. Faradayn häkillä?
Anonyymi
oletko huomannut noiden effi:n artikkeleiden päiväyksiä? Vuoden 2005 ja 2006 artikkeleiden väärinkäsitykset oikaistu aikapäiviä sitten, jo viime vuoden puolella. Väärinkäsityksiä syntyy nimenomaan lausunnoista, kuten "salaus GSM-luokkaa". Tämähän ei tietenkään tarkoita, että kyseessä olisi teknisesti sama asia. Tällainen väärinkäsitys aiheuttaa lähes aina kärpäsestä härkänen -efektin, kuten tuolloin tapahtui.
Katsopas itse tätä:
http://www.effi.org/blog/2006-10-04-Herkko-Hietanen.html
Vielä vastauksia kysymyksiisi:
Langaton tekniikka on erittäin hyvä erityisesti sen takia, että siru ei luettaessa kulu fyysisesti lainkaan. Tarkoitushan on, että passiaan voi säilyttää kohtuullisilla säilytystavoilla, erityisiä suojataskuja ei kulumista varten tarvita, ja siru kestää koko passin voimassaoloajan myös erittäin paljon matkustavilla henkilöillä.
Sirua ei tietenkään edes voi suojata Faradayn häkillä, koska se on tarkoitus lukijalaitteessa lukea. Jokainen voi tietenkin säilyttää passiaan vaikka sopivassa metallitaskussa. Lyijytkin ympärille, niin gamma- ja muukin säteily tyssää. Tarvetta mihinkään tähän ei kuitenkaan ole. Passi ei nimittäin ole GSM-puhelin: lukuetäisyys on 10-15 senttiä. Teoriassa, ja vain teoriassa, suunta-antenneilla passin ja lukijan välistä liikennettä voi salakuunnella muutaman metrin päästä, mutta tällöinkin tarvittavan antennin rakenteelta vaaditaan niin paljon, että se ei jääne rajavalvojilta huomaamatta. Ja sen passin vieminen henkilön taskusta on varmasti helpompaa ja halvempaa kuin antennin asentaminen.
Kaiken päälle totuus nimittäin on, että salakuuntelua ei (vielä) ole onnistuneesti pystytty demoamaan laboratorio-olosuhteiden ulkopuolella. Enkä haluaisi, että verorahojamme tuhlataan sen asiakirjan lisäsuojaamiseen, joka varmasti on jo riittävän turvallinen. Vai haluatko sinä?
Joskus nimittäin virkamiehetkin osaavat tehdä työnsä, eivätkä he aina sorru kuluttamaan ylimääräistä.
Jos haluat oikeaa teknistä tietoa passin turvallisuudesta, kannattaa tutustua esimerkiksi ICAO:n julkaisuihin ja standardeihin (esimerkiksi http://mrtd.icao.int/). Muistaakseni allekirjoitusalgoritmeinä ovat mahdollisia sekä RSA että ECDSA, avainpituuksina riippuen käyttötarkoituksesta RSA:lla 1024-4096. ECDSA:sta en tähän hätään muista, mutta yritänpä selvittää, ihan harmittaa tämä epätietoisuuteni. Myös salausalgoritmeinä on käytettävissä erilaisia käyttötarkoituksesta riippuen esimerkiksi avaintenvaihtoa ja salausta varten. Tässäkin kohdassa minun täytyy nöyrtyä.
Palaan vielä edellisen kommenttini viimeiseen kappaleeseen, jonka voi itse kukin sieltä halutessaan lukea. Kappaleen tarkoitus oli käsitellä uutisankkoihin ja kaupunkitarinoihin uskomista ja niiden levittämistä, mutta ilmeisesti en sarkasmissani onnistunut, kun moinen vihamielinen purkauksesi oli vastineena. Tarkoituksenani ei todellakaan ollut ärsyttää, vaan verrata passin turvallisuutta
a. riskejä arvioiden siihen, mikä ylipäätään on järkevää (RIITTÄVÄ SUOJA)
b. muiden asiakirjojen turvallisuuteen (HUOMATTAVASTI KORKEAMPI)
Siis positiivisuutta ilmaan, sehän on nyt niin kauniskin!
- Digitodayn tuoreimmat uutiset.
- 17.5. Onko sinulla työsuhdepuhelin tai -läppäri? Näin pomosi voi valvoa sinua
- 17.5. HP:n ja SAPin tietokantahirmu tekee tuloaan
- 17.5. Talouselämä: Nokia menetti ykköstyöllistäjän kruunun
- 17.5. Turkcell tyrkyttää miljardin osinkoja omistajille, taas turhaan?
- 17.5. Samsung toimittaa 10 miljoonaa Galaxy S4:ää kuukaudessa
- 17.5. Suomalaistestaajalle neljä miljoonaa riskirahaa
- 17.5. Bill Gates taas rikkain, ohitti operaattoripohatan
- 17.5. Iäkäs Mars-robotti teki ennätyksen, neuvostomönkijä yhä voittamaton
- 17.5. Vanhusten turvakello toi palkinnon suomalaisille
- 17.5. Lainsäätäjät vaativat tietoa Google Glassista
- 17.5. Apple yhä keksijöistä paras? Sijoittajat sanovat ei
- 17.5. Google hengittää niskaan: Applen App Store ylitti 50 miljardia latausta
- 17.5. "Eläköön solidaarisuus": Alsossa luvassa ulosmarssi
- 16.5. Kuinka Nokian puhelimen nimi pitäisi lausua?
- 16.5. 14 päivää Microsoftin tablettien tähden tuloon
- 16.5. Uusi Firefox vertailee tarkkailee toimintaansa – ja vertaa sitä muihin surffaajiin
- 16.5. Uusi käänne piraattidraamassa – syyttäjä haluaa viedä Pirate Bayn verkko-osoitteet
- 16.5. Varoitus: Hyökkäyskoodi tepsii Linuxin ytimeen
- 16.5. Takaisku Googlelle: Ehdotetut hakusanat oikeuden hampaisiin
- 16.5. "Tähän asti en ole ollut huolissani äitini Androidin käytöstä"
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 15.5. Nokia-pomo: Tämän vuoksi karsimme uutuus-Lumiasta ominaisuuksia
- 17.5. Onko sinulla työsuhdepuhelin tai -läppäri? Näin pomosi voi valvoa sinua
- 16.5. Kuka tekee Androidilla eniten rahaa? Vastaus yllättää
- 16.5. Googlelta uhkavaatimus Microsoftille: Estäkää Youtube-sovelluksenne toiminta!
- 16.5. "Tähän asti en ole ollut huolissani äitini Androidin käytöstä"
- 15.5. Google julkistaa Spotifyn kilpailijan jo tänään?
- 16.5. Google tuo musiikkipalvelun, luonnollisen kielen hakukoneen
- 15.5. Yle: Yksi laukaus hajotti 3d-tulostetun aseen
- 15.5. Rumia lukuja Nokialle, loistavia Samsungille
- 17.5. "Eläköön solidaarisuus": Alsossa luvassa ulosmarssi
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 15.5. Puolen miljoonan euron kahvihetki Tim Cookin kanssa
- 15.5. Uudet pelinkehittäjät pääsevät Angry Birdsin siivelle
- 15.5. Blackberry menee sinne missä siitä pidetään
- 15.5. It-tukkurin yt:t uhkaavat 80 työpaikkaa
- 15.5. Kiinalaiskaksikko EU:n tulilinjalla – apuja Nokialle?
- 15.5. Messukeskus kahmii suurnäyttöjä, mutta älä koske
- 15.5. Windows Bluesta Windows 8.1, tarkka julkaisuaika piilossa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uusimmat uutiset
- Onko sinulla työsuhdepuhelin tai -läppäri? Näin pomosi voi valvoa sinua 15:17
- Varoitus: Hyökkäyskoodi tepsii Linuxin ytimeen 11:17
- "Tähän asti en ole ollut huolissani äitini Androidin käytöstä" 10:33
- Microsoft kiirehti ydinbugin kiinni 15:14
- Epäilty PSN-murtaja vältti vankilan konetuholla 13:34
- Pilvi parantaa tietoturvaa? It-päättäjät kahta mieltä 10:09
- Jenkkikyttä Applen armoilla: IPhonen salat eivät aukea 16:00
- Salasanat joutavat tunkiolle 15:11
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
DNA pyrkii Guinnessin ennätysten kirjaan
18.05.2008 Senaatintorin krysanteemitempauksen ja kukkahymyn takana oli teleoperaattori DNA.
Kolme vuotta sitten
Elcoteq tekee Microsoftin uutuuspuhelimet
18.05.2010 Elektroniikan sopimusvalmistaja Elcoteq on varmistunut ohjelmistoyhtiö Microsoftin brändillä varustettujen uusien Kin-puhelinten valmistajaksi.
Taloussanomat
- Täältä saat huippuruokaa edullisesti – täältä taas et 06:01
- Opelin kovempi Aatami 06:15
- Melanchtonin maailmanloppu 07:07
- "Työeläkejärjestelmä on ristiriidassa perustuslain kanssa" 15:01
- Pankki: Asuntojen hinnat voivat romahtaa Suomessa 14:29
- Vaihtoehtoja on, jos työeläkejärjestelmä on perustuslain vastainen 17:03
- Rehn: EKP:llä vielä varaa helpottaa rahapolitiikkaa 19:08
- Sademiehen vaimo alkoi visertää libor-koroista – "täysin naurettavaa" 20:51
- Kaivosala saakin tehdä itse stressitestinsä 10:03
- Veronkierto yhä paha ongelma Kreikassa 18:30
- » Taloussanomat.fi













