Hoofdcategorieën

Bedrijf wil rfid-hackdemo tegenhouden

Door Dimitri Reijerman, dinsdag 27 februari 2007 17:37
Bron: InfoWorld, views: 23.379

Het bedrijf HID, fabrikant van toegangspasjes, wil de hackdemonstratie 'rfid voor beginners' die op de Black Hat-conferentie voor morgen op de agenda staat tegenhouden. De hack zou laten zien hoe pasjes van HID met een rfid-chip eenvoudig gekloond kunnen worden.

RFID HID kaartHet bedrijf heeft in een brief naar het beveiligingsbedrijf IOActive gedreigd met gerechtelijke stappen als de geplande presentatie toch doorgaat. Chris Paget, onderzoeker bij IOActive en voordrager van de lezing, zou patenten van HID schenden als hij toch besluit om de kraakmethode openbaar te maken. De organisatie van Black Hat is nog niet formeel benaderd om de hackdemontratie te annuleren, maar zegt 'op het ergste voorbereid te zijn.' IOActive heeft voor morgenochtend een persconferentie over de zaak aangekondigd.

Paget wil in zijn demonstratie de beveiligingsgaten aantonen in beveiligingssystemen die zijn gebaseerd op rfid-technologie. De pasjes met een rfid-chip worden vaak gebruikt om deuren binnen gebouwen te kunnen openen. Met behulp van een 'rfid-cloner', een apparaatje om de toegangscodes van pasjes te stelen, kan een kaartlezer voor de gek worden gehouden. Paget geeft een praktijkvoorbeeld: 'Als ik naast iemand in de lift ga staan, kan ik ongemerkt de sleutel op de kaart uitlezen en daarmee een gebouw binnenkomen.' Hoewel Paget de hack al eens eerder in besloten kring heeft gedemonstreerd, wil hij in zijn voordracht dieper op het onderwerp ingaan door bouwschema's en broncode te presenteren.

HID-woordvoerder Kathleen Carroll bevestigt dat er een brief is gestuurd naar IOActive, maar ontkent dat daarin iets over patentschending staat. Wel erkent ze dat sommige van HID's rfid-kaarten kwetsbaar zijn, maar 'niet in de mate die Paget beweert': 'Als iemand onze kaarten wil uitlezen moet hij tot minder dan 10 centimeter bij een kaart komen en in de baan van het signaal zitten.' Aangezien rfid-chips echter omnidirectioneel werken, lijkt het 'in de baan van de straling' komen geen al te grote opgave te zijn. Op de vraag of het bedrijf niet eerder actie had moeten ondernemen zegt HID dat haar klanten 'in paniek zouden raken'. Ook vreest het bedrijf dat de hackdemonstratie de nodige 'copycats' zal voortbrengen en daarmee veel klanten die het verouderde HID-systeem gebruiken in gevaar zal brengen: 'Waar is toch hun verantwoordelijkheidsgevoel?', verzucht de woordvoerder van het bedrijf dat het nog niet nodig acht zijn klanten te waarschuwen.

De problemen rond rfid-beveiligingssystemen zijn al vele jaren bekend. In 2006 werd tijdens een hackersconferentie aangetoond hoe chips van VeriChip gekloond konden worden en niet veel later viel het nieuwe rfid-paspoort ten prooi aan hackers. Veiligheidsexpert Jonathan Westhues zette vorige maand nog informatie online voor het maken van een 'test-apparaat' voor rfid-toepassingen. Hackers menen dat de techniek een prima opvolger is voor de streepjescode, maar van nature ongeschikt voor beveiligingsdoeleinden. HID zegt haar klanten in de toekomst te zullen adviseren om te upgraden naar duurdere systemen, waarbij betere encryptie toegepast wordt.

Volgende 18:53
Vorige 17:05

Reacties

«  1  2  3  4  »

Opzich logisch. Als dat eenmaal aan het groot public word vertoont, kan het bedrijf opgedoekt worden.... Tenzij ze er iets tegen vinden....

Misschien uitstel van executie... ;)

Nu wéét het grote publiek tenminste dat het beveiligingssysteem waar ze voor betaald hebben makkelijk te kraken is.
van het bedrijf dat het nog niet nodig acht zijn klanten te waarschuwen

Er mag dus niet verteld worden dat hun pasjes makkelijk te hacken zijn :X

Dat mag wel, maar een complete handleiding, maakt het alleen nog maar erger.

Misschien dat ze tijd moeten gunnen aan het bedrijf, om de boel veilig te maken. Anders gooi je wel een hoop bedrijven open die gebruik maken van dit systeem.

ach, iedereen weet toch dat RFID "van nature ongeschikt voor beveiligingsdoeleinden." is.. Ze hebben gewoon een onveilig produkt verkocht! En iemand die kwaad wil, die kan het heus zelf ook wel uitvogelen.

idd
rfid kent genoeg handige toepassingen waar ze wél geschikt voor zijn...

Het bedrijf tijd gunnen? Waarom?
Ze kennen dit probleem al vanaf het ontwerpstadium.
Ze hebben toe een veiligheid/kosten afweging gemaakt.
Het liefst zouden ze het stil houden natuurlijk en vervolgens verder pitten.
Beetje eenzelfde verhaal als met de stemcomputers.

Op de vraag of het bedrijf niet eerder actie had moeten ondernemen zegt HID dat haar klanten 'in paniek zouden raken'. Ook vreest het bedrijf dat de hackdemonstratie de nodige 'copycats' zal voortbrengen en daarmee veel klanten die het verouderde HID-systeem gebruiken in gevaar zal brengen: 'Waar is toch hun verantwoordelijkheidsgevoel?', verzucht de woordvoerder van het bedrijf dat het nog niet nodig acht zijn klanten te waarschuwen.
Toch wel bijzonder komisch dat een bedrijf dat een onveilig beveiligingssysteem levert en dat dondersgoed weet betr. de ontmaskeraar van hun slechte product begint te klagen over het "verantwoordelijkheidsgevoel" van de laatste.
En betreffend bedrijf het tevens in dezelfde zin niet nodig vind de klanten op de hoogte te brengen van de onveiligheid zodat deze maatregelen kunnen nemen of hun personeel extra instructies kunnen geven.
"Verantwoordelijkheidsgevoel" he?? Over hypocrisie gesproken zeg :z

"Verantwoordelijkheidsgevoel" zou zijn om, als bedrijf zijnde, vroegtijdig met die hacker in contact te komen om zo samen hun systeem te verbeteren en dit gratis aan hun klanten te verspreiden. Verantwoordelijkheid begint bij jezelf.

Bank passen copieren.
Creditcards copieren / onthouden en gegevens misbruiken.
Login/passwords van banklogin, game logins etc keyloggen (ook copieren van access)
Allemaal standaard praktijken en alle betrokkenen in het vak zijn er van op de hoogte. Maar het blijkt ook dat de klant ook niet bereid is meer te betalen voor deze beveiliging(zie onderstaande post over alternatieven).
Dit meestal willens en wetens.

2000 pasjes a 2 euro die zeer lastig te kopieren zijn (want makkelijk is het nou ook weer niet om aan alle voorwaarden te voldoen, kennis, gelegenheid, apparatuur,motief)
of
2000 pasjes a 10euro die niet te kopieren zijn

de keuze is snel gemaakt!

2000 pasjes a 2 euro die zeer lastig te kopieren zijn (want makkelijk is het nou ook weer niet om aan alle voorwaarden te voldoen, kennis, gelegenheid, apparatuur,motief)
of
2000 pasjes a 10euro die niet te kopieren zijn

de keuze is snel gemaakt!
Je zegt het zelf, heel correct. De keuze is door de bank gemaakt niet door de consument die überhaubt geen keuze heeft. Lijkt mij dat als de bank dat risico wil lopen. Dat zij ook het misbruik moeten betalen.

Lang leve security through obscurity!

Maar de verdediging is schizofrener dan jij beschrijft: niet mogen zeggen dat iets makkelijk te hacken is, is meestal inderdaad niet toegelaten (en strafbaar, want laster) als je dat niet hard kunt maken.

Hier zegt ze: je mag niet aankondigen dat je gaat aantonen dat het makkelijk te hacken is. Onderverstaan: want die zwakte is onbewezen, dus je belastert ons. [Plus de FUD in persconferentie van procesdreiging als ze het *wel* hard maken, ivm `patentschendingen'.]

Ja, dat zou vermoedelijk betekenen dat hun patent op 'beveiligingsmethoden via rfid' ongeldig wordt, aangezien de axiomas van de beveiliging die het tot doel heeft geschonden worden.

Ik nam aan dat dit een man in the middel attack is

RF lezer <==> cloner <--> cloner <==> pasje
RF lezer ziet pasje pasje ziet RF lezer. alleen het passje is helemaal niet bij de lezer. zodat die toegang verleent aan iemand zonder pasje.

maar dit is allang bekend. dus moet het een echte RF ID steler zijn.

Hoeft niet. Als een pasje een vaste respons geeft, kan je ook zelf iets maken wat dezelfde response geeft.
In beveiligingstermen heet dit een 'Replay' aanval.

Als dit niet mogelijk is, kan je een "man in the middle" aanval uitvoeren (ook wel "digitaal zakkenrollen" in deze context genoemd) Je handlanger gaat met een lezer dichtbij het slachtoffer staan en je staat met een radioverbinging in kontakt met je handlanger. Elke vraag van het toegangssysteem stuur je door naar de echte RFID en met het onvangen resultaat kom je binnen.

'Waar is toch hun verantwoordelijkheidsgevoel?', verzucht de woordvoerder van het bedrijf dat het nog niet nodig acht zijn klanten te waarschuwen.
errrrm...Wie z'n verantwoordelijkheidsgevoel? |:(

Waarom is de post van akadexter omlaag gemod?

Je kunt je inderdaad afvragen wie er geen verantwoordelijkheids gevoel heeft.
De hackers of het bedrijf dat bewust rommel verkoopt.

Dat is toch juist de hele grap van de auteur..... :>

Precies! En daarom is het goed dat er een hackersgemeenschap is.

Het verantwoordelijkheidsgevoel van deze gemeenschap zit hem erin dat ze het gebrek aan verantwoordelijkheidsgevoel van luie bedrijven aantonen.

Dat is eigenlijk wel geniaal:

Patent aanvragen op "een methode om de RFID pasjes die door ons gemaakt worden, te klonen". Hey presto "security through absurdity"... ;)

Gelijk doen, al zou ik de omschrijving wel iets vager maken. Dit is nog te specifiek..

Te vaag en je krijgt geen patent..

"A device that picks up information send into the air, without damaging the source of that information"

Hey... je hebt zojuist de microfoon gepatenteerd.

@BartS12
send into the air
Dat doet een radio over het algemeen niet hoor, die ontvangt alleen maar informatie.

hou het goed tegen, is vast erg nuttig, zeker bang voor hun omzet, alles is hack/kraakbaar.

HID zegt haar klanten in de toekomst te zullen adviseren om te upgraden naar duurdere systemen, waarbij betere encryptie toegepast wordt.
alsof de slotenbouwer adviseert vooral het ingebouwde slot te vervangen, omdat het slecht gebouwd is en de deur niet werkelijk afsluit; maar voor een leuk bedragje biedt hij aan een nieuw slot in te bouwen ....

De vraag is dan: Geeft U dan dezelfde slotenmaker opdracht een nieuw slot in te bouwen voor een flinke meerprijs?

Dat dacht ik nu ook! Wel slim opzich, eerst geld scoren voor je zooi en dan zeggen "kunnen wij niets aan doen. maar u kunt wel een duurdere bij ons kopen!". hoppa 2x geld verdient! Ben benieuwd om hoeveel "klanten"(of moet ik gedupeerden zeggen) het gaat.

Het probleem waar je mee zit is dat HID's upgrade kit waarschijnlijk enkel bestaat uit nieuwe kaarten/lezer en niet het gehele systeem wat erachter zit qua machnetische sloten, data loggers en wat er nog meer bij hoort. Dus upgraden naar iets beters van hun is hoogst waarschijnlijk stukke goedkoper en eenvoudiger.

quote RM-rf
alsof de slotenbouwer adviseert vooral het door hem aangebrachte ingebouwde slot te vervangen, omdat het slecht gebouwd is en de deur niet werkelijk afsluit; maar voor een leuk bedragje biedt hij aan een nieuw slot in te bouwen ....
* A4-tje maakt de vergelijking kloppend. 8-)

Als het een rechtzaak wordt zal die nog wel eens interessante gevolgen kunnen hebben tov Full Disclosure.

Tevens is RFID natuurlijk alleen maar in combinatie met andere methodes voor toegangscontrole toe te passen.

"Tevens is RFID natuurlijk alleen maar in combinatie met andere methodes voor toegangscontrole toe te passen."

Ik gok er op dat daar het probleem zit, het zal wel verkocht zijn als een soort makkelijke sleutel, aka, zonder sleutel en geklooi toch naar binnen!

Wie heeft er hier allemaal een toegangspasje met deze technologie? Volgens mij hebben ze haast een monopolie en het kan voor hun de doodssteek zijn.

Die van mij is van Nedap en zo ook die van mijn 30.000 collega's hier in NL.
Dus ik zou het niet echt monopolie willen noemen.

Chris Paget, onderzoeker bij IOActive en voordrager van de lezing, zou patenten van HID schenden als hij toch besluit om de kraakmethode openbaar te maken.
Dus HID heeft patent op het openbaar maken van de kraakmethode?! Daar hebben ze goed over nagedacht(maar ik geloof er niks van).

En al zouden ze zo'n patent hebben (waar ik ook niks van geloof), dan nog.

Een patent verbiedt anderen om 'commercieel te handelen' met (producten gebaseerd op) jouw patent.Non-profit iets vertellen kan dus nooit verboden zijn vanwege een patent.

(Misschien wel om een andere reden, copyright o.i.d. of die DMCA; ik ben geen jurist...)

Domme Zwarte Hoed hackers, ze kennen de uitdrukking "dat moet onder de pet blijven" niet eens.

Hoe zie je dat 'onder de pet houden' met RFID tags eigenlijk ? Da's nou net de gein van het geheel.....
«  1  2  3  4  »

Op dit item kan niet meer gereageerd worden.

Volgende 18:53
Vorige 17:05
VNU Media logo Powered by True

© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden

Uitgever van: