Onderzoekers hebben een betaalsysteem gekraakt dat in veel Duitse universiteiten wordt gebruikt. Ze hackten de notoir onveilige chip in de kaart, die ook in de Nederlandse ov-chipkaart zat. Er bleek geen enkele controle op frauduleuze transacties te zijn.
Timo Kasper, lid van het onderzoeksteam aan de Ruhr-universiteit dat de kaart onder de loep nam, presenteerde de bevindingen tijdens de CCC-beveiligingsconferentie in Hamburg. De kaart die de onderzoekers onder de loep namen, met de naam MensaCard, wordt vooral gebruikt om te betalen in kantines van universiteiten. "Ze worden ook gebruikt in kantines van bedrijven, maar sowieso in alle universiteiten", aldus Kasper tegen Tweakers. Er zouden een miljoen van de kaarten in omloop zijn.
Wat het onderzoek vergemakkelijkte, is dat de kaart een Mifare Classic 1K-chip van NXP bevat. Die chip werd ook gebruikt in de Nederlandse ov-chipkaart, maar is inmiddels omgeruild voor een veiligere chip, hoewel er nog veel onveilige kaarten in omloop zijn. De onderzoekers noemen de implementatie van de chip in de MensaCard het 'slechtste betaalsysteem ooit', onder meer omdat alle kaarten dezelfde private key bevatten. Dat maakte misbruik extra makkelijk. Ook was de geldbalans op de kaarten opgeslagen als platte tekst, wat het makkelijk maakte om het saldo te manipuleren.
Daarnaast vond er op transacties geen controle plaats. De onderzoekers waren in staat om zelf frauduleuze kaarten uit te geven en daarmee te betalen; het systeem controleerde niet of de gebruikte kaart überhaupt bestond. "Er was geen enkele controle in de back-end" aldus Kasper. Daarnaast wisten ze de kaart te emuleren op telefoons met near field communication. Daarbij schreven ze software die bij elke transactie een nieuwe kaart emuleerde. "Dat maakt het een stuk moeilijker om fraude te detecteren", stelt Kasper.
De onderzoekers konden niet alleen gratis afrekenen in kantines, maar wisten het saldo op de kaarten ook om te zetten in 'echt' geld. Daartoe kochten ze een anonieme MensaCard van tien euro, waarna ze de kaarten hackten en er het maximumbedrag van 150 euro op zetten. Vervolgens leverden ze de kaart in bij de universiteit, waarna ze het saldo op de kaart in briefgeld terugkregen.
Het team presenteerde daarnaast een kleine rfid-kaartlezer waarmee kaarten met een aantal chips van NXP, waaronder de Classic en de DESfire EV1, kunnen worden getest. Eerder kraakten de onderzoekers een toegangssysteem van Siemens dat werd gebruikt om ruimten en liften te beveiligen; ze konden met een gemanipuleerde kaart elke ruimte betreden. Ook manipuleerden ze een bepaald type autoslot dat op afstand kan worden geopend.
[Reactie gewijzigd door ultimasnake op zaterdag 29 december 2012 21:59]
[Reactie gewijzigd door Eagle Creek op zaterdag 29 december 2012 22:40]
[Reactie gewijzigd door the_leonater op zaterdag 29 december 2012 22:22]
Dat is alleen Japan....(behalve de sushi landen, daar kun je toch niks van op aan op dit gebied)
Mensen zien vaak over het hoofd wat 'hackers' nou precies zijn. Een quote van wikipedia over wat een Hack nou precies is:En hoe weten we zeker dat de betreffende hackers niet zelf een graantje mee hebben gepikt en er niet met een geldbedrag vandoor zijn gegaan?
Hoe zie je dit dan voor je?Richt een organisatie op van een paar goede en betrouwbare hackers in elk land en zorg ervoor dat lekken gedicht worden, doe dit van mijn part met heel Europa, zodat landen van elkaar beveiligingslekken kunnen dichten. (dit voorkomt partijdigheid)
Jij en ik misschien wel, en een groot deel van de tweakers hier ook nog wel; Het is erg naief om te denken dat 'wij Nederlandsers privacy hoog in het vaandel hebben staan'. Kijk eens op een gemiddelde zaterdagavond op je Facebook? Je kan van 80% van de posters zien waar ze precies uithangen. Hoelaat ze thuis weg zijn gegaan, of ze alleen thuis zijn, waar hun huis precies staat, ga zo maar door. Privacy-behoefte hoog? Don't think so.Ik denk dat wij als Nederlanders privacy best hoog in het vaandel hebben staan.
En dat we best bereid zijn om 1 euro per jaar (nog meer!) belasting willen betalen
Hoewel het niet ontopic is, zou ik hier graag op in gaan.(behalve de sushi landen, daar kun je toch niks van op aan op dit gebied)
[Reactie gewijzigd door boelensman1 op zaterdag 29 december 2012 22:55]
Om het maar niet over Porno uit Japan te hebbenA. Sushi word vooral gegeten in Japan, dat land heeft een geheel vrij internet en heeft werkelijk geen bijzonderheden wat betreft censuur vergeleken met bijvoorbeeld nederland.
Respect is zeker op zijn plaats voor de bevolking van China (niet het land, want het zijn gewoon nep-communisten in mijn ogen), die geen keuze hebben om aan jou of mijn toetsenbord te werken. Maar dat 80% van de technologie uit China komt? Laat me niet lachen. 80% van de PRODUCTIE misschien, maar research and development wordt toch ook wel elders in de wereld gedaan. Ik ga hier niet met cijfers en feiten strooien, want ik neem de moeite niet om bronnen te zoeken aangezien dit volstrekt off-topic is.B. Van alle dingen die china (waar je het waarschijnlijk over hebt) exporteerd, zoals waarschijnlijk het toetsenbord waar je nu op typed, is sushi waarschijnlijk het minst belangrijk (volgens mij exporteerd china uberhaubt geen sushi). Een beetje respect naar landen die 80% van de technologie produceren mag ook wel.
Leer eerst eens even wat over rassen, voordat je met zulke heftige beschuldigingen komt. Ariërs, zijn van oorsprong de Iraanse bevolking. Waar jij waarschijnlijk op doeld is het Arische Ras dat door de Nazi's tijdens de tweede wereldoorlog is bedacht in de Rassenleer. Het Arische Ras is wel degelijk iets anders dan Ariërs.C. Ik vind dit gewoon een indruk wekken alsof je aziaten ondergeschikt vind aan ariërs.
[Reactie gewijzigd door biglia op zaterdag 29 december 2012 22:38]
[Reactie gewijzigd door Bokkiej op zaterdag 29 december 2012 23:33]
[Reactie gewijzigd door Teijgetje op zondag 30 december 2012 22:56]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True