image

Encryptie RFID-kaarten zo lek als een mandje

vrijdag 2 januari 2009, 11:20 door Redactie, 6 reacties

De beveiliging van veel RFID smartcards is eenvoudig te kraken, aldus de beveiligingsonderzoeker die eerder al de Mifare Classic chip van NXP hackte. Tijdens het Chaos Communication Congress in Berlijn demonstreerde Karsten Nohl dat bijna alle RFID-kaarten zelf ontwikkelde, zwakke encryptie gebruiken. En dat vormt een serieus beveiligingsrisico, omdat de technologie in tal van toegangspasjes zit verwerkt. Een aanvaller zou via een emulator een RFID-kaart in de buurt kunnen benaderen en zo gesloten deuren openen en toegang tot beveiligde ruimten krijgen.

Om de informatie die legitieme RFID-kaarten uitwisselen op te vangen, hoeft de aanvaller alleen in de buurt te zijn. De emulator, die in de broekzak past, genereert een geschikt RFID identificatienummer. Dat is voldoende voor het opnemen van de communicatie, die later is "af te spelen". Normaliter zou een RFID-kaart een willekeurig getal moeten genereren, maar vanwege het beperkte rekenvermogen van de chip zijn die eenvoudig te voorspellen. Een ander probleem is dat de paslezer niet de afstand tussen zichzelf en de chip controleert.

Nohl adviseert de fabrikanten van RFID-chips om voor gestandaardiseerde encryptie algoritmen te kiezen en de techniek niet aan de consument op te dringen.

Reacties (6)
02-01-2009, 11:29 door Anoniem
Hoe zit dat met de RFID-chips in paspoorten en rijbewijzen? Die van het paspoort bevat zelfs informatie m.b.t. de foto en vingerafdruk van de houder... Toch interessant, nietwaar...
02-01-2009, 11:51 door Anoniem
Zou dan eindelijk de paspoort-affaire weer een beetje aandacht krijgen? Alle nieuwe Nederlandse paspoorten zijn met een RFID-chip uitgerust en een makkelijke prooi voor identiteitsdieven.
02-01-2009, 13:56 door Anoniem
Door AnoniemHoe zit dat met de RFID-chips in paspoorten en rijbewijzen? Die van het paspoort bevat zelfs informatie m.b.t. de foto en vingerafdruk van de houder... Toch interessant, nietwaar...

Paspoorten: zie b.v. <http://security.nl/artikel/19255/1/'Onkraakbaar'_Brits_paspoort_toch_gekraakt_*update*.html>, is 3DES en SHA1. PKI is ook op openbare standaarden gebaseerd (meestal RSA / SHA2).

Rijbewijzen: zie <http://www.rijbewijs.nl/nl/organisatie/historie.asp>, zit (nog) geen chip in. "De RDW heeft samen met deze landen aan een haalbaarheidsstudie meegewerkt. Tot op heden is het nog niet toegestaan deze rijbewijsvariant in te voeren."
02-01-2009, 17:40 door Anoniem
Weet iemand of dit soort dingen goed werken http://www.thinkgeek.com/gadgets/security/8cdd/ ?
05-01-2009, 16:40 door Anoniem
Ik heb, na thuskomst met mijn nieuwe paspoort de chip definitief uitgeschakeld door een paar rake klappen met een houten hamer.
Als je de pas op een vlakke ondergrond legt, en een hamer gebruikt met een beetje ronde kop, kun je zo hard slaan als je wilt zonder het uiterlijk van de pas te beschadigen.
Zouden ze de pas willen gebruiken voor een geautomatiseerde toegangscontrole?
Bijvoorbeeld poortjes waar je doormoet om thuis te komen?
07-01-2009, 13:23 door Anoniem
7 januari 2009 12:04 BRUSSEL - EU-commissaris Neelie Kroes (Concurrentie) vermoedt een kartel onder fabrikanten van chips voor gsm-kaarten, bankkaarten en identiteitskaarten.

Kroes heeft recent invallen laten doen bij fabrikanten in enkele EU-landen, meldde ze woensdag. Ze wil niet bekendmaken om welke bedrijven of landen het gaat.

De EU-commissaris voor Concurrentie kan bedrijven enorme boetes opleggen als die verboden afspraken hebben gemaakt over prijzen of marktverdeling.

Chipfabrikant NXP Semiconductors, de voormalige dochteronderneming van Philips, liet persbureau Reuters weten vragen te hebben ontvangen van de Europese Commissie in dit onderzoek.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.