Een Amerikaanse federale rechter heeft drie MIT-studenten verboden tijdens Defcon een presentatie over het kraken van smartcards te geven. Ook de voor de hack benodigde software wordt vooralsnog niet vrijgegeven.
De drie studenten van het Massachusetts Institute of Technology zouden tijdens hackersconventie Defcon een presentatie geven over het kraken van de Charliecard. Die smartcard wordt door de Mbta, het vervoersbedrijf van Boston en omgeving, gebruikt om bus- en metroritjes te betalen. De kaart is gebaseerd op de Mifare Classic-rfidkaart, die door het Nederlandse bedrijf NXP Semiconductors wordt geproduceerd. Eerder kwam de Mifare-techniek al in opspraak toen onderzoekers van de Radboud Universiteit de ov-chipkaart en de Londense Oyster-kaart kraakten. NXP spande rechtszaken aan om de publicatie door Radboud over de Mifare-hacks verbieden, maar verloor deze.
Het verbod van de Amerikaanse federale rechter omvat onder meer de publicatie van de presentatie van de drie MIT-studenten. Voorafgaand aan de Defcon-bijeenkomst hadden zij echter hun Powerpoint-presentatie al bij de organisatie ingeleverd, die het bestand op cd zette om onder de duizenden bezoekers en deelnemers van Defcon te verspreiden. De presentatie is ook in openbare stukken rond de rechtszaak terug te vinden en de universiteitskrant van het MIT publiceerde de presentatie integraal. Documentatie hoe de Charliecard gekloond kan worden en hoe de software tot stand kwam om kaarten te vervalsen met een tegoed tot 655,36 dollar, is eveneens openbaar gemaakt. Ook de benodigde software mocht van de rechter niet publiekelijk worden gemaakt: de universiteit heeft de broncode van de tools conform de eis van zijn website verwijderd.
De drie studenten, Russell Ryan, Zack Anderson en Alessandro Chiesa, worden vertegenwoordigd door advocaten van de burgerrechtenorganisatie Electronic Frontier Foundation, die verwachten tegen de uitspraak in beroep te gaan. Volgens EFF-advocaat Kurt Opsahl tast het verbod de presentatie te geven het grondwettelijk recht op vrijheid van meningsuiting aan. Het drietal zou voorafgaand aan de Defcon-conventie contact hebben gezocht met de Mbta, maar het vervoersbedrijf zette de FBI in om de zaak te onderzoeken. De studenten zouden onder meer aangeklaagd kunnen worden wegens het hacken van computers, aangezien de Mbta claimt dat zijn gekraakte elektronische vervoerbewijzen 'computers' zijn. Overigens blijkt uit de presentatie dat niet alleen de elektronica van het Massachusetts-vervoersbedrijf te kraken is: ook de fysieke beveiliging laat op veel plaatsen te wensen over: sloten en hekken worden niet afgesloten en regelapparatuur bleek op veel plaatsen toegankelijk.
[Reactie gewijzigd door WPN op zondag 10 augustus 2008 14:59]
Dat weet we dus niet. Misschien heeft het bedrijf het wel geprobeerd, misschien hebben de studenten helemaal geen actie genomen voor een gezamenlijke oplossing.inplaats van het probleem met de studenten op te nemen om tot een oplossing te komen, willen ze dus de drie het zwijgen opleggen.
Dat weten wij dus wel. Uit de tekst:[...]
Dat weet we dus niet. Misschien heeft het bedrijf het wel geprobeerd, misschien hebben de studenten helemaal geen actie genomen voor een gezamenlijke oplossing.
Het drietal zou voorafgaand aan de Defcon-conventie contact hebben gezocht met de Mbta, maar het vervoersbedrijf zette de FBI in om de zaak te onderzoeken.
Ga 's met een paar mensen van Fontys Eindhoven praten. Ze hebben daar ondertussen wat meer ervaring met het onderschatten "normale consumenten".een stuk software card reader en blanco kaarten zie ik de normale consument niet even aanschaffen/downloaden om even vervoersbewijzen te gaan clonen en hacken...
Mwah kweeniet hoor, maar die readers heb ik hier liggen, kaarten ook (en als ze op raken zijn ze retegoedkoop te krijgen). Daarna is 't voor mij een kwestie van een kaart opladen tot $655.35 (heh, duidelijk hoe dat werkt) en 'm voor $100 ofzo verkopen aan de 'normale' consument.een stuk software card reader en blanco kaarten zie ik de normale consument niet even aanschaffen/downloaden om even vervoersbewijzen te gaan clonen en hacken...
Hiervan zijn wel meer voorbeelden te vinden. Het heeft zelfs een naam: http://en.wikipedia.org/wiki/Streisand_effectMAAR juist door die actie komt alle aandacht naar hun systeem en beveiliging, welke zoals in het artikel ook staat vermeld niet alleen zwak is in de mifarechip maar ook gewoon fysiek aan alle kanten rammelt, waardoor ze dus juist meer inkomsten gaan kwijt raken omdat iedereen nu de zwakke plekken kent en ook gewoon toegang toe heeft
[Reactie gewijzigd door Plofkotje op zondag 10 augustus 2008 18:54]
[Reactie gewijzigd door Toontje_78 op zondag 10 augustus 2008 14:50]
Haha! De manieren waarop sommige organisaties hun gelijk moeten krijgen. En dan ook nog een rechter die dit gelooft? In plaats van de echte verantwoordelijkheden aan te pakken, moeten deze studenten natuurlijk eerst helemaal verguisd worden. Misschien een idee om ze op te pakken voor terrorisme....De studenten zouden onder meer aangeklaagd kunnen worden wegens het hacken van computers, aangezien de Mbta claimt dat zijn gekraakte elektronische vervoerbewijzen 'computers' zijn.
Misschien gebeurd dat nog. De FBI was ermee bezig.Misschien een idee om ze op te pakken voor terrorisme....
[Reactie gewijzigd door Toontje_78 op zondag 10 augustus 2008 15:57]
[Reactie gewijzigd door Toettoetdaan op zondag 10 augustus 2008 17:51]
Geloven of niet, in de VS heb je de DMCA, die het verbied zelfs maar onderzoek te doen naar het verbreken van cryptografie die toegepast wordt in huidige beveiligingen. Met die DMCA kreeg men het ook voor elkaar DVDJon te verbieden zijn programmaatjes te verspreiden, terwijl DVD's ook geen computers zijn.En dan ook nog een rechter die dit gelooft?
[Reactie gewijzigd door kidde op zondag 10 augustus 2008 14:58]
Ik heb anders nog voldoende bronnen waar de broncode (en, als je wat verder zoekt, pre-compiled binaires) van DeCSS kan halen. Tot zover gaat het verspreiden nog steeds door.[...]
Met die DMCA kreeg men het ook voor elkaar DVDJon te verbieden zijn programmaatjes te verspreiden, terwijl DVD's ook geen computers zijn.
Verschillende rechtsystemen, dus beide rechters kunnen gelijk hebben. Kidde hierboven heeft een stukje over DMCA incl. link.Gelukkig is publicatie over kwetsbaarheden in NL wel toegestaan door de rechter. De rechter in de USA zit er dus naast.
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True