image

Nieuwe kraak OV-chipkaart blijkt theoretisch verhaal

donderdag 6 juni 2013, 10:53 door Redactie, 8 reacties

Een bericht in De Telegraaf over een nieuwe kraak van de OV-chipkaart blijkt niet helemaal te kloppen, zo laat Trans Link Systems weten, het bedrijf achter de chipkaart. Volgens de krant is het mogelijk om met een smartphone en een goedkope chip de kaart te kraken. De nieuwe aanval zou door Total OV en onderzoeksbureau ITDev Solutions zijn uitgewerkt.

"Onderzoeksbureau ITDev Solutions en reizigersorganisatie TotalOV geven via de krant een waarschuwing af hoe kinderlijk eenvoudig het is om het vervoerbewijs te misbruiken en gratis te reizen", aldus TotalOV.

Contact
Trans Link Systems laat op de eigen website weten dat het gisteren met beide organisaties contact heeft gehad om hierover een afspraak te maken. "Het gaat om een kraak die volgens hen in theorie mogelijk zou zijn en waarvan de beide organisaties graag de technische details met Trans Link Systems willen delen."

Beide organisaties zouden echter aan Trans Link Systems hebben aangegeven dat het fraudescenario in de praktijk nog niet mogelijk is en ze graag met het chipkaartbedrijf om de tafel gaan zitten om te kijken of het geschetste fraudescenario ook daadwerkelijk kan plaatsvinden.

Reacties (8)
06-06-2013, 11:41 door hx0r3z
"Onderzoeksbureau ITDev Solutions en reizigersorganisatie TotalOV geven via de krant een waarschuwing af hoe kinderlijk eenvoudig het is om het vervoerbewijs te misbruiken en gratis te reizen"

En dan maar verbazen waarom mensen het kraken..... Goh no shit sherlock. Ze zeggen toch zelf dat het kinderspel is.
06-06-2013, 12:25 door DeliciouslyImperfect
Trans Link Systems, het bedrijf dat elke kraak theoretisch noemt totdat een groep journalisten er wekenlang bewezen gebruik van gemaakt heeft.
06-06-2013, 13:13 door rob
"That vulnerability is completely theoretical" - waar ken ik dat toch van ?
06-06-2013, 13:21 door Whacko
Door DeliciouslyImperfect: Trans Link Systems, het bedrijf dat elke kraak theoretisch noemt totdat een groep journalisten er wekenlang bewezen gebruik van gemaakt heeft.
Ik heb een tijdje met die chipkaart gespeeld, en ik dacht ook in eerste instantie dat deze "kraak" nergens op sloeg. Maar als je erover nadenkt, dan zit er toch wel een kern van waarheid in. Het feit dat het ze nog niet gelukt is, maakt het dus een theoretisch verhaal.
06-06-2013, 13:25 door DeliciouslyImperfect
Door Whacko: Het feit dat het ze nog niet gelukt is, maakt het dus een theoretisch verhaal.
Dat wordt op nu.nl toch wel bestreden:
Een woordvoerder van TotalOV zegt tegen NUtech.nl dat er binnen een maand een applicatie voor Android in Google Play zal verschijnen waarmee saldo's kunnen worden gewijzigd en waarmee kan worden ingecheckt. Momenteel is de hack volgens hem ook al mogelijk, maar er is nog niet één applicatie die alles kan doen.
http://www.nu.nl/tech/3493455/hack-ov-chipkaart-met-sticker-en-app.html
06-06-2013, 13:53 door Whacko
Door DeliciouslyImperfect:
Door Whacko: Het feit dat het ze nog niet gelukt is, maakt het dus een theoretisch verhaal.
Dat wordt op nu.nl toch wel bestreden:
Een woordvoerder van TotalOV zegt tegen NUtech.nl dat er binnen een maand een applicatie voor Android in Google Play zal verschijnen waarmee saldo's kunnen worden gewijzigd en waarmee kan worden ingecheckt. Momenteel is de hack volgens hem ook al mogelijk, maar er is nog niet één applicatie die alles kan doen.
http://www.nu.nl/tech/3493455/hack-ov-chipkaart-met-sticker-en-app.html

Ze hebben gelijk dat er op android nog geen app is die je kan inchecken en je saldo kan ophogen. Maar dat is nog niet eens mijn twijfel. Ik vind het hele "sticker" verhaal niet logisch.

1. TLS blokkeert chips waarmee gefraudeerd is. Dan zou je 1 dag kunnen reizen. Wat nu met oude chipkaarten ook nog kan.
2. De chippalen waarmee je incheckt, gebruiken keys om sectoren op de ov-chip te unlocken. tenzij de mifare chip in de sticker alle keys accepteert, ga je een error krijgen omdat de keys niet kloppen.
3. Zorg je dat de keys kloppen op basis van het ID van de chip. Dan heb je sowieso het hele systeem onderuit gehaald, want dan kunnen de nieuwe chips ook unlocked worden met een pc. OF je hebt een clone gemaakt van een kaart waarvan je de keys weet.
4. heb je dus een clone gemaakt, dan is deze toch, mits hij niet anoniem was (en je niet met een pinpas saldo erop heb gezet ooit) nog terug te herleiden naar een persoon. En de kaart zal vervallen na een tijdje.

Dus in mijn ogen wel degelijk theorethisch. Ik wil het ze wel zien doen.
06-06-2013, 13:58 door DJ de DJ
Bericht is op tweakers al compleet onderuitgeschoffeld. Dus niet alleen theoretische, ook nog eens ongeloofwaardig.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.