Onderzoekers van de Radboud Universiteit in Nijmegen hebben de versleuteling van een verouderde NXP-chip gekraakt die gebruikt wordt bij startonderbrekers. De slecht beveiligde chip maakt honderdduizenden auto's kwetsbaar voor diefstal.
Onderzoeker Roel Verdult van de Radboud Universiteit toonde in Nieuwsuur hoe een apparaatje de versleutelde code van een autosleutel met de verouderde NXP Hitag2 immobilizer-chip kan uitlezen. Dit lukt al door het draadloze scanapparaat dicht bij de autosleutel te houden. Vervolgens kan de code met behulp van een laptop gekopieerd worden.
Met de gekopieerde code kan de startonderbreker worden gedeblokkeerd en een auto worden gestart door de startknop in te drukken. In Nieuwsuur wist Verdult in enkele seconden een BMW uit de 5-serie te starten en weg te rijden zonder dat hij de sleutel in handen had. Een autoalarm is op deze wijze niet uit te schakelen, maar hiervoor zou een jammer gebruikt kunnen worden.
Volgens de onderzoekers wordt de NXP Hitag2 immobilizer-chip door tientallen autofabrikanten gebruikt en zijn honderdduizenden auto's uit alle prijsklasses in Nederland van het kwetsbare systeem voorzien. Bart Jacobs, hoogleraar computerbeveiliging aan de Radboud Universiteit, stelt dat de encryptie van de chip sterk verouderd is. Bovendien meent Jacobs dat de autofabrikanten de beveiligingsmechanismen verkeerd implementeren, waardoor deze nog eenvoudiger is te kraken. NXP is overigens een half jaar geleden al geïnformeerd over de hack van het systeem.
Al in 1996 zouden wetenschappers gaten hebben geschoten in de door NXP gekozen beveiligingsalgoritmen, zo meent de Radboud Universiteit. Wel zijn er sindsdien verbeterde chips op de markt gekomen die slechts enkele euro's duurder zouden zijn. Desondanks bracht NXP de hackbare chip op de markt. Ook kiezen onder andere BMW en Renault ervoor om de verouderde NXP-chip nog steeds in nieuwe auto's te gebruiken.
NXP geeft toe dat de betreffende chip 'de zwakste in de range is' en dat het inmiddels veiligere chips op de markt heeft gebracht, waaronder modellen met aes-encryptie. Het bedrijf adviseert autofabrikanten dan ook om voor deze types te kiezen. De vereniging van autoimporteurs RAI laat weten dat zij de bevindingen van de onderzoekers gaat bestuderen, terwijl Renault meent dat het lastig zal zijn om de chips in bestaande auto's aan te passen. BMW liet aan Nieuwsuur weten dat de zaak door het hoofdkantoor in Duitsland wordt bekeken.
[Reactie gewijzigd door Biinjo op dinsdag 7 augustus 2012 23:15]
NXP benadrukt dat de hacker eerst interactie met de originele autosleutel dient te hebben, dan naar de auto moet lopen, in de auto moet inbreken, moet communiceren met de startonderbreker, de computer moet laten rekenen en vervolgens de persoon met de autosleutels opnieuw moet vinden, moet communiceren met de autosleutel en dan terugkeren naar de auto. Sommige auto zullen dan kunnen worden gestart met de startknop, maar bij de meeste auto’s zal daarna eerst het stuurslot en contactslot moeten worden geforceerd. En deze serie van stappen moet herhaald worden voor elke individuele auto
[Reactie gewijzigd door Gumuz op woensdag 8 augustus 2012 11:55]
[Reactie gewijzigd door Q op dinsdag 7 augustus 2012 23:14]
Ik vraag me af of dat veel uitmaakt. Een hoop gestolen auto's worden meteen gestript zodat de losse onderdelen weer verkocht kunnen worden.Fuck. Mijn auto staat ook op de lijst. Gelukkig willen alleen vrouwen en mannen zonder ballen zoals ik in een Fiat 500 rijden. Niet zo diefstalgevoelig dus.
[Reactie gewijzigd door 3DDude op woensdag 8 augustus 2012 10:52]
Waarom ligt die verantwoordelijkheid bij NXP? Waarom niet bij de autofabrikant? Waarom niet bij de consument (het gaat immers om zijn bezit)? Waarom niet bij de overheid (die zou wetgeving kunnen invoeren zodat alleen systemen met de nieuwste encryptievormen geïmplementeerd worden)? Ik noem maar een paar domme zijstraten. Maar de vraag blijft: wie is er in zo'n keten verantwoordelijk? En als een onderzoeker wijst naar één bedrijf, moeten we hem dan klakkeloos papegaaien? Of moeten we dan accepteren dat het gaat om een onderzoeker op het gebied van informatica, en niet van hem verwachten dat hij per se iets heel slims zegt over ketenverantwoordelijkheid?*eigenlijk had NXP die verouderde chip allang moeten uitfaseren en vervangen voor een nieuwere.*
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True