Taloussanomat
Lue uutinen mobiilisivustolla
Matkakortin sirua pidetään suurena riskinä

Hakkerit ajelivat Lontoon metrolla ilmaiseksi

YTV:n matkakortteja tämä haavoittuvuus ei kosketa

26.6.2008 12:26 Hollantilaiset tietoturvatutkijat kloonasivat älykortteja ajaakseen Lontoon metroilla ilmaiseksi päivän verran. Tempaus suoritettiin rfid-älykorteissa käytetyn Mifare-sirun turvattomuuden testaamiseksi.

Sanomalehti Timesin verkkosivujen mukaan hollantilaisen Radboudin yliopiston tutkija Bart Jacobs käytti tempauksen toteuttamiseen tavallista kannettavaa ryhmänsä kanssa.

Ennen Lontoon metrossa suorittamaansa testiä, he kokeilivat tekniikkaa menestyksellisesti Hollannissa sijaitsevan rakennuksen rfid (radio frequency identification) -tekniikalla toimivan kulkulupakortin kloonaamiseen.

Tutkijat skannasivat metroajelua varten ensin metron korttilukijan saadakseen salausavaimet korttien avaamiseen. Sen jälkeen he kulkivat ihmisten läheltä kannettavan koneensa kanssa ladatakseen älykorttien sisältöjä koneelleen.

Salausavaimen avulla he pystyivät kloonaamaan älykortteja lataamiensa tietojen perusteella.

Älykortin salaus ei
ole riittävä

Tietoturvakonsultti Adam Laurie toteaa kyseessä olevan salauksen olevan kelpaamaton tarkoitukseen. Salaus on hyvin haavoittuva ja voimme odottaa pahantahtoisten tahojen hakkeroivan sen, elleivät he ole sitä jo tehneet, Laurie kertoo sanomalehti Telegraphin jutussa.

Bart Jacobs varoittaakin, että tekniikkaa voidaan käyttää kulkulupakorttien kloonaamiseen. Kloonattavan kortin omistaja ei välttämättä huomaa kloonauksen tapahtumista ja tekniikalle ei ole tällä hetkellä mitään teknisiä vastatoimia, Jacobs kertoo.

Jacobs on varoittanut Mifare-sirun haavoittuvuudesta Hollannin hallitusta huhtikuussa, joka on nyt aikeissa uusia kulkulupajärjestelmiään.

Kyseessä olevia haavoittuneita Mifare-siruun pohjautuvia kortteja on Timesin arvion mukaan kaksi miljardia kappaletta ympäri maailmaa.

Mifaren ongelmat ovat
tiedossa valmistajalla

Mifaren kehittäjäyritys NXP Semiconductors kertoo olevansa tietoinen Jacobsin ryhmän tutkimustuloksista. Yhtiö kertoo olevansa yhteyksissä Jacobsin ryhmään suunnitellakseen vastatoimia. 

NXP Semicondcutors ryhtyy toimittamaan Mifaresta uutta versiota pilottikäyttöön vielä tänä vuonna. Uudessa Mifare Plus-versiossa on uusina ominaisuuksina muun muassa 128-bittinen salaus.

Ongelma ei koske
YTV:n matkakortteja

Pääkaupunkiseudun joukkoliikenteestä vastaava YTV ei käytä kyseessä olevaa haavoittunutta tekniikkaa. YTV:llä on käytössä Idescon ratkaisu älykorteissa. Käytössä olevalla ratkaisulla ei ole mitään sertifikaatteja.

YTV on uusimassa tekniikkaansa 2009 kesällä. Korttivalinnassa päädyttiin NXP Semiconductorsin Mifare Desfireen, jota tämä haavoittuvuus ei kosketa.

Jutun kirjoitti: Hannu Nokso-Koivisto

Hannu Nokso-Koivisto

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (13)

Huono 0
Uudessa Mifare Plus-versiossa on uusina ominaisuuksina muun muassa 128-bittinen salaus.
Kuinkahan juman huono salaus siinä on sitten ennen ollut, jos nyt vasta päästään 128-bittiseen salaukseen? Kuullostaa lupaavalta, että Suomalaiset ovat päätyneet saman valmistajan tekeleeseen, jossa ei siis onneksi ole tätä samaa turva-aukkoa. Mutta varmasti vastaavia tulee löytymään...
Mulle kanssa kortinkopiointivehkeet heti ;)
Mifaren kehittäjäyritys NXP Semiconductors kertoo olevansa tietoinen Jacobsin ryhmän tutkimustuloksista. Yhtiö kertoo olevansa yhteyksissä Jacobsin ryhmään suunnitellakseen vastatoimia.

Ovatkohan vastatoimet tyyppiä oikeussali vai tyyppiä yhteistyö.
JJ
Uudessa Mifare Plus-versiossa on uusina ominaisuuksina muun muassa 128-bittinen salaus. Kuinkahan juman huono salaus siinä on sitten ennen ollut, jos nyt vasta päästään 128-bittiseen salaukseen?

48-bittinen.
rr
Huono 0
Jos samanlainen testi tehtäis suomessa niin varmasti saisivat sen auki
putte
"Pääkaupunkiseudulla ei ole ongelmaa koska käytössä Idescon ratkaisu" . Huvittava lause koska YTV-korteissa käyttämä Idescon Microlog tunnisteet ovat tietoturva tasoltaan huomattavasti perus Mifare tunnisteita turvattomammat. Suojaus perustuu lähinnä siihen että kyseessä eksoottinen epästandardi tunnistetyyppi (käyttää mm. poikkeavaa taajuusaluetta), jota kenelläkään oikealla ammattilaisella ei ole intressejä hakkeroida. Tässä yksi syy myös miksi YTV pakosta on vaihtamassa koko kortti kantaa oikeasti turvallisempiin tunnisteisiin.
esko
Huono 0
Tässä yksi syy myös miksi YTV pakosta on vaihtamassa koko kortti kantaa oikeasti turvallisempiin tunnisteisiin.

Suurempi syy korttien uusimiseen on kuitenkin koko lippujärjestelmän uudistus. Pk-seudullehan on tulossa sellainen malli, että kaupunkien sisäiset kausiliput säilyy, mutta kaupunkien rajat ylittävistä matkoista maksetaan jatkossa matkan pituuden perusteella. Tuo taas edellyttää korttien leimaamista tai etälukemista sekä kulkuvälineeseen noustessa, että poistuttaessa. Nykyisillä matkakorteilla sitä ei voida toteuttaa mitenkään järkevästi tai luotettavasti.
............
Huono 4
Mä olen ajellut jo kloonikortilla 3 vuotta. Ja hyvin on toiminut, mut pendoliinoon ei ole kelvannut.
Seppi Luttinen
Huono 2
Tuo yhden päivän testi ei ole välttämättä ihan toimiva koska Oyster toimii niin että kortti itsessään tietää paljonko sillä on arvoa tai kautta.

Käyttötiedot siirtyy päivittäin lukijoista yhteiseen kantaan ja voisin kuvitella että siellä alkaa punainen valo vilkkua jos sama kortti matkustaa 50 matkaa päivässä.

On muuten itseasiassa asiakkaan kannalta paljon fiksumpi kortti kuin HKL:n vastaava: Jos esim. matkustaa kertamaksuilla niin systeemi varmistaa ettei kuitenkaan joudu maksamaan enempää kuin vuorokausilippu olisi maksanut. Myös matkustamisen takkuillessa tipahtaa hyvitystä takaisin päin kunhan jaksaa pienen lomakkeen täyttää netissä.
Tero
Huono 6
Pk-seudullehan on tulossa sellainen malli, että kaupunkien sisäiset kausiliput säilyy, mutta kaupunkien rajat ylittävistä matkoista maksetaan jatkossa matkan pituuden perusteella.
...mikä on ihan p*rseestä.

Tuo taas edellyttää korttien leimaamista tai etälukemista sekä kulkuvälineeseen noustessa, että poistuttaessa.
Mikä on vielä enemmän p*rseestä.
dbnm
Huono 1
Ööö... Kumpi onkaan turvallisempi, epästandardi systeemi jota kellään ei ole intressejä häkkeröidä, vaiko perusratkaisultaan hieman turvallisempi systeemi joka on häkkeröity ja cräkki kaikkien saatavilla?

No hyvä sentään että täällä on tietoturvan ja matkajärjestelmien asiantuntijoita selittämässä meille miten systeemit tehdään ettei vain jää asiat epäselviksi.
Tavallinen taavi vaan
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Omistajat pistävät DNA:ta lihoiksi

07.02.2007 Maakuntien suuret puhelinyhtiöt ja DNA-operaattorin pääomistajat puuhaavat DNA:n ympärille mini-Elisaa. Yritysjärjestelyt ovat vauhdittaneet huhuja DNA:n myynnistä ja pörssiin menosta.


Kolme vuotta sitten

Pommiuhkaus johti Facebook-seksirikosten paljastumiseen

07.02.2009 Pommiuhkaus Wisconsinissa, New Berlinin lukiossa johti tutkimuksiin, joissa epäiltyä syytetään ainakin seitsemän alaikäisen pojan kiristämisestä homoseksuaaliseen seksiin. Tapahtuman keskiössä on Facebookissa esiintynyt keksitty naishahmo.

.