Na de Duitse hackactie met de ov-chipkaart vorige week is een informaticastudent van de Radboud Universiteit Nijmegen er in geslaagd om gratis met de Rotterdamse metro te reizen door een dagkaart met rfid-chip te klonen.
Eerder al werd bekend dat op het Chaos Computer Congres een methode uit de doeken was gedaan om de informatie op de rfid-chip in de ov-kaart te kopiëren. Daarmee zou een kaart kunnen worden gespooft, iets waarvan fabrikant TLS op dat moment nog zou hebben beweerd dat dit niet kon. Radboud-student Roel Verdult besloot, weliswaar met een minder goed beveiligde kaart, de proef op de som te nemen en bouwde een kloonapparaat dat onder de naam Ghost door het leven gaat en waar de student veertig euro aan spendeerde. Verdult, die op het kloonproject afstudeert, kreeg vervolgens een journalist van RTL Nieuws zo ver om een kaartje te kopen, die vervolgens op het apparaat werd gelegd en gekopieerd.
Daarop kon de Ghost als ov-chipkaart worden gebruikt: deze werd bij de metropoortjes meermaals langs de kaartjeslezer gehaald, waarbij het saldo op de kaart van de onfortuinlijke journalist al snel tot het nulpunt daalde. Verdult kon echter ongestoord verder reizen. De hack is enkel geldig voor de dagkaartjes die bij de metro te koop zijn en niet voor de abonnementen, maar Verdult verwacht dat wanneer de Duitse hackers de details van hun onderzoeksresultaten later dit jaar publiceren, ook deze chipkaarten gekopieerd kunnen worden. Bij de dagkaartjes wordt de op de chip opgeslagen informatie namelijk in plain text overgeseind, bij de abonnementen gebeurt dat versleuteld.
RTL heeft de reportage aan TLS getoond en kreeg van een zegsvrouw te horen dat het bedrijf, vanwege de lagere beveiligingsgraad van de gekopieerde kaartjes, niet verrast is door de hackactie. De VVD is wel verrast, en stelt dat het vertrouwen in het systeem, waarin al 130 miljoen euro werd gestoken, een flinke deuk heeft opgelopen. De partij stuurt aan op een hoorzitting in de Tweede Kamer naar aanleiding van de kwestie, meldt RTL Nieuws.
[Reactie gewijzigd door brompot758 op dinsdag 15 januari 2008 10:50]
[Reactie gewijzigd door Yuri de Jager op dinsdag 15 januari 2008 11:58]
De chipknip maakt gebruik van des en een keylengte van 56-bits. Al voor de introductie van de chipknip was bekend dat het algoritme een achilleshiel had, maar het systeem is toch ingevoerd en nog steeds in gebruik.De precieze keylengte ken ik niet, maar gezien de tijd die een chipknip nodig heeft om te autoriseren zal die wel >=512 bits zijn.
[Reactie gewijzigd door cire op dinsdag 15 januari 2008 22:16]
Inderdaad, en een controleur nog steeds het verschil kan zien tussen een echte OV chipkaart en een apparaat dat een gekloonde kaart emuleert ("mag ik uw kaartje zien? Hmm, u heeft alleen een apparaat bij u?"). Kortom: met deze hack kan je hetzelfde doen als wat nu nog "zwartrijden" heet: in het OV gaan zitten zonder geldig vervoersbewijs. Je valt alleen nog steeds door de mand als de controleur langskomt.het blijft gewoon crimineel!
Ja in London heb je de oystercard, ook een rfid OV kaart, maar die waardeert zich niet op, maar werkt als een credit card(d8 ik, pin me er niet op vast). Eind van de maand krijg je gewoon een rekening van alle ritten.Daarnaast moeten we denk ik ook niet te naief zijn. Geld kan je ook namaken, dat mag ook niet. OV Chippen kan je ook namaken, dat mag ook niet. In Londen, Parijs etc hebben ze ook toegangs poortjes bij de Metro waar je een dagkaart door heen haalt. Of je daar ook abonnementen hebt weet ik niet, maar het lijkt me gek als dat niet zo is.
[Reactie gewijzigd door pipster op dinsdag 15 januari 2008 12:19]
Dus nog niet voor abbo's. Die kaarten zijn beter (volgens de fabrikant) maar ook eens tuk duurder, 5 ueri vs 50 cent.De hack is enkel geldig voor de dagkaartjes die bij de metro te koop zijn en niet voor de abonnementen, ...
zo'n 'systeem' hebben we al jaren in Nederland; het heet 'controleurs' of 'conducteurs' en voldoet prima. (en het helpt 100-den mensen aan een baantje, dus goed tegen de werkeloosheid! )Als jij een andere manier weet om op een snelle manier tienduizenden reizigers te controleren op een geldig toegangsticket mag je het altijd laten weten, je kan er rijk mee worden.
[Reactie gewijzigd door Pl_eX- op dinsdag 15 januari 2008 14:36]
alsof IT gratis is ....en dan gaan we daarna dus maar weer zeuren dat het OV te duur wordt
[Reactie gewijzigd door zzzzap op dinsdag 15 januari 2008 16:39]
[Reactie gewijzigd door Nille.NET op dinsdag 15 januari 2008 10:14]
[Reactie gewijzigd door vistu op dinsdag 15 januari 2008 12:14]
Hoezo is dat het enige? 't feit dat mijn rekening geplunderd kan worden vind ik erger dan dat de NS bijhoudt waar ik rondhang...los daarvan heb je ook anonieme chipkaarten, daar tel je gewoon x eurii voor neer en kun je voor zoveel geld reizen om te voorkomen dat ze je traceren...Het enige waar je het mee oneens kunt zijn, is dat dingen geïdentificeerd worden. Ik zou er niet blij mee zijn als de NS precies weet waar ik ben, en waar ik gereisd heb.
[Reactie gewijzigd door Sanch op dinsdag 15 januari 2008 08:41]
Ik geloof niet dat je echt begrijpt wat RFID allemaal is en niet is. Het kan veel meer dan alleen een unieke code doorgeven. Het is echter lastig uit prijstechnische maar vooral uit overwegen van hoeveel energie er ter beschikking is om een RFID chip te voorzien van compliceerde logica. Het kán wel, maar dan wordt het bereik weer heel klein.RFID is juist erg beperkt doordat het niet meer is dat een uitgezonden ID-code zonder verdere bevestiging of beveiliging...
wil je sdat enigszins betrouwbaar beveiligen, ontkom je niet aan een vorm van externe validatie... bv door de combinatie met biometrische data (als je gaat voor snel en gemakszucht) of doordat mensen alsnog een pincode ingeven of een wachtwoord (maar bij iets als de RFID-OV-kaart dachten ze nu net te kunnen gaan voor een hele snelle en weinig intensieve uitleesactie, wat nu dus blijkbaar hét zwaktepunt is in de procedure)
"If you do rely on Mifare security for anything, start migrating"
[Reactie gewijzigd door Arnout op dinsdag 15 januari 2008 09:00]
[Reactie gewijzigd door psyBSD op dinsdag 15 januari 2008 11:19]
[Reactie gewijzigd door n4m3l355 op dinsdag 15 januari 2008 08:28]
Dit is helemaal niet moeilijk. Als er iemand vanuit Amsterdam vertrekt (en dus betaalt) en op hetzelfde moment iemand vanuit Leeuwarden vertrekt, is dat mij al genoeg bewijs.En bewijs maar eens dat jij niet al die reisjes gemaakt hebt...
[Reactie gewijzigd door RwD op dinsdag 15 januari 2008 08:34]
Volgens mij is de kloon in staat om het saldo gelijk te houden. Het saldo staat dus niet ergens in een database.waarbij het saldo op de kaart van de onfortuinlijke journalist al snel tot het nulpunt daalde. Verdult kon echter ongestoord verder reizen
Al zou die laatste zin niet kloppen. Maar daar staat ook niks van in de bron. Ik heb de uitzendig gezien en daar bleek volgens mij dat het saldo van de kloon ook gewoon eindig was. Hij kon een aantal keer reizen voordat het saldo op was.Daarop kon de Ghost als ov-chipkaart worden gebruikt: deze werd bij de metropoortjes meermaals langs de kaartjeslezer gehaald, waarbij het saldo op de kaart van de onfortuinlijke journalist al snel tot het nulpunt daalde. Verdult kon echter ongestoord verder reizen.
[Reactie gewijzigd door GENETX op dinsdag 15 januari 2008 09:22]
[Reactie gewijzigd door GENETX op dinsdag 15 januari 2008 09:23]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True