Onderzoekers van de Radboud Universiteit kunnen de nationaliteit van een paspoorthouder bepalen door de erin verwerkte rfid-chips op afstand te bestoken met ongeldige verzoeken. De uitleesmethode lijkt vooral interessant voor criminelen.
Paspoorten uit een groeiend aantal landen beschikken over een rfid-chip waarop gegevens van de houder staan opgeslagen. De data is versleuteld met het Basic Access Control-mechanisme, dat nog niet is gekraakt. Wanneer de chip echter wordt bestookt met ongeldige verzoeken om informatie, kan uit de teruggestuurde foutmeldingen de nationaliteit van de houder worden afgeleid, zeggen de onderzoekers van de Nijmeegse Universiteit. Deze hack zou werken bij paspoorten uit Nederland, Australië, België, Duitsland en nog zes Europese landen, zo meldt Trouw.
Met name paspoortdieven zouden dankzij de hackmethode met een snelle scan op bijvoorbeeld een vliegveld doelgericht hun slag kunnen slaan, waarbij een rfid-scanner van enkele tientallen euro's volstaat. Door de antenne te vervangen door een krachtiger exemplaar kan de rfid-chip op een afstand van ongeveer 25 centimeter worden uitgelezen. De onderzoekers wijzen ook op het theoretische gevaar van een 'paspoortbom', die ontploft als iemand uit een bepaald land passeert.
De onderzoekers uit Nijmegen, die eerder met succes de Mifare-chip in de ov-chipkaart kraakten, stellen dat de beveiligingsnormen die door de VN-organisatie Icao zijn opgesteld, niet voldoen. Pogingen om de opgeslagen persoonsgegevens op de rfid-chips uit te lezen zijn tot nu toe nog zonder succes, maar door het ontbreken van genormaliseerde foutmeldingen bij dataverzoeken blijken de identiteitsbewijzen toch informatie over de eigenaar prijs te geven. De instanties die de paspoorten uitgeven, zouden daarom moeten overwegen om de identiteitspapieren te voorzien van een metalen 'schild', zoals de Amerikaanse paspoorten dat al hebben. Hierdoor zou het ongemerkt uitlezen van een dichtgeslagen paspoort ernstig worden bemoeilijkt. De Nijmeegse onderzoekers zullen volgende maand meer details over hun bevindingen bekendmaken.