/elektronik

Studerende hacker Bostons rejsekort

Dommer forbød amerikanske ingeniørstuderende at vise deres hacking af elektroniske billetter på hackerkonferencen. Men metoden slap ud alligevel. Det danske rejsekort kan ikke rammes på samme måde, lover systemchef.

Af Kent Krøyer, mandag 18. aug 2008 kl. 13:39

Tre ingeniørstuderende fra MIT (Massachusetts Institute of Technology), Zack Anderson, Alessandro Chiesa og R. J. Ryan, har i den forløbne uge gjort sig bemærket i verdenspressen med en demonstration af, at rejsekortet til Bostons undergrundstog kan hackes og klones, både papirbilletterne og de kreditkortlignende månedskort.

Der er tale om et system, der er baseret på Mifare Classic-kortet, som også benyttes i Londons Underground, og som skal bruges i det danske Rejsekort, der er på nippet til at blive indført her i landet.

Om det var et ægte forsøg på at hjælpe Bostons transportmyndighed MBTA (Massachusetts Bay Transportation Authority) til at forbedre sikkerheden, eller om det var for at blive berømt i hackerkredse, står hen i det uvisse.

De tre unge henvendte sig i hvert fald først til MBTA med deres forsøgsresultater, men planen var også at offentliggøre deres præsentation på den berømte og berygtede hackerkonference Defcon i Las Vegas.

Et faktum er, at MBTA med en dommerkendelse fik held med at forhindre de studerende i at præsentere resultaterne på Defcon, som netop er løbet af stabelen.

Dommeren ville imidlertid ikke gå med til MBTA's oprindelige krav - et forbud mod, at de tre studerende overhovedet omtalte sikkerhedsproblemets eksistens. Det ville have været et dybt indgreb i ytringsfriheden. Men dommeren forbød dem at offentliggøre materiale, der kunne hjælpe andre til at omgå billetsystemet.

Advokaten dummede sig
Men de slap ud på en anden, uforudset måde, skriver internetmediet Openmediaboston. For transportmyndigheden MBTA fik materialet af de studerende. Og MBTA's advokat registrerede materialet som et offentligt fremlagt dokument i forbindelse med dommerkendelsen.

Dermed blev præsentationen tilgængelig for alle. Den kan også stadig hentes fra MIT's hjemmesider, og senest er den blevet tilgængelig på fildelingssitet Piratebay.

Præsentationen viser imidlertid kun, hvor systemernes svagheder er. Et hjemmestrikket pyton-program, som snuser informationer fra rejsekortet, er ikke med i materialet.

Sikkerhedseksperter i forbøn for de studerende
En gruppe på 11 professionelle sikkerhedseksperter har nu skrevet til dommeren, George O´toole, for at bede ham ophæve sin kendelse igen.

»Sikkerhedsproblemer forsvinder ikke ved at forbyde omtale af dem - faktisk kan de forværre dem, fordi mange mennesker og institutioner bliver afhængige af den illusoriske beskyttelsesmekanisme. Alligevel vil ejerne af sådanne teknologier gerne forhindre en sandfærdig debat om eventuelle produktfejl, og de vil oftest nægte adgang til forskere, der vil afprøve sikkerheden,« skriver eksperterne ifølge Openmediaboston:

De gør opmærksom på, at tilsvarende, ansvarlig hacking har tidligere gjort det muligt at forbedre banksikkerheden og forhindre et angreb på Det Hvide Hus' webserver.

Rejsekort A/S er sikret mod kortkloning
Det har ikke været muligt at komme i forbindelse med direktøren for det danske Rejsekort A/S, Bjørn Wahlsteen, for at få en kommentar til den amerikanske sag.

Rejsekorts systemchef, Palle Gildbak, understreger, at klonede rejsekort ikke kan benyttes i det nye, danske rejsekortsystem, fordi en fælles database løbende overvåger hvert eneste kort, der bruges. Så hvis der dukker en klon op i netværket samtidig med et originalt kort, vil både klonen og originalen blive spærret hurtigt.

»Jeg kan ikke udtale mig om, hvorvidt vi i givet fald vil samarbejde med danske forskere og ingeniører, som kunne få lyst til at afprøve vores sikkerhedssystemer. Måske vil det være mere rimeligt at indlede et samarbejde med vores systemleverandør,« siger han.



18. aug 2008 kl 14:07

avatar

Poul-Henning Kamp

Inkompetent ?

»Jeg kan ikke udtale mig om, hvorvidt vi i givet fald vil samarbejde med danske forskere og ingeniører, som kunne få lyst til at afprøve vores sikkerhedssystemer. Måske vil det være mere rimeligt at indlede et samarbejde med vores systemleverandør,« siger han.

Hvis jeg havde været direktør eller kunde i det projekt vill den holdning være fyringsårsag.

Selvfølgelige skal hele specifikationen og kildeteksten (dog naturligvis minus kryptonøgler) lægges offentligt frem så kompetente borgere i landet kan se om det er noget klamp de laver.

Alt andet er inkompetence og stikken hovedet i busken sikkerhed.

Fyr manden på stedet og ansæt en der ved hvad sikkerhed handler om.

Poul-Henning


18. aug 2008 kl 14:32

Carsten Scherrebeck Møller

Re: Inkompetent ?

Palle Gildbak, understreger, at klonede rejsekort ikke kan benyttes i det nye, danske rejsekortsystem, fordi en fælles database løbende overvåger hvert eneste kort, der bruges. Så hvis der dukker en klon op i netværket samtidig med et originalt kort, vil både klonen og originalen blive spærret hurtigt.

Ha, ønsketænkning. Sådant er systemer sjældent gearet, og slet ikke i realtid, sandsynligvis har indkøberne bortsparet lige netop denne funktion, og håber på at indbilde offentligheden at det ikke er sådan. Et klonet kort vil koste måske to kroner at lave, og er nul i forhold billetpriser at spare sig i nogle timer, hvorefter kortet blot bliver smidt bort, eller ombyttet med en ny klon, efter samme princip som flaskepant, stakkevis af kort i lommer iblandt forbrydere.

Det er dog sandt, at et sikkert system kan laves på præcis denne måde, med kontrol i en database, men det kræver et realtidssystem til dette, forbundet med samtlige brugsterminaler, og sådant er der kun ét selskab i verden der hidtil har sandsynliggjort at have evner til, ved navn Google. Alle andre evner kun at ophobe data i kostbare datacentre, og evner ikke engang at analysere på disse som rutine, kun i form af oprydninger af undersøgelser nu og da, med måneders forsinkelse.


18. aug 2008 kl 16:29

Mads Knudsen

Systemleverandøren - my...

Hvad i alverden skulle et samarbejde med systemleverandøren kunne hjælpe ? Leverandøren vil antagelig blot redegøre for at sikkerheden er fremragende...


18. aug 2008 kl 23:27

Ricki Gregersen

Hvem snyder?

Rejsekorts systemchef, Palle Gildbak, understreger, at klonede rejsekort ikke kan benyttes i det nye, danske rejsekortsystem, fordi en fælles database løbende overvåger hvert eneste kort, der bruges. Så hvis der dukker en klon op i netværket samtidig med et originalt kort, vil både klonen og originalen blive spærret hurtigt.

Ahh så systemet sørger for at 2 kort med det samme ID ikke kan stemples på samme tidspunkt i Danmark?
Det kan godt være de har "real time" systemer, men hvordan vurderer de hvad der er snyd og hvad der er alm. brug.

Regnes der mon på at et kort ikke kan bruges Kl. 11:57 i København og derefter Kl. 12:01 i Århus.
Jeg spørger som ikke fordi jeg vil hacke systemet, men mere af nysgerrighed omkring hvordan man definere sådanne scenarier. Magnetkortet kan vel altid kopieres med hardware for få hundrede kroner, så det stiller krav til softwaren.


19. aug 2008 kl 01:05

Carsten Scherrebeck Møller

Re: Hvem snyder?

Det kan godt være de har "real time" systemer, men hvordan vurderer de hvad der er snyd og hvad der er alm. brug.

Et system, der har realtidskobling imellem terminaler og et centralt datacenter, stiller virkeligt voldsomme krav til kapacitet og svartider. Det betyder: Stærke netværk med stor båndbredde til alle decentrale tjekpunkter, og voldsom evne til centralt at behandle data.

I forhold til dette, ønsker en systemleverandør meget hellere at sælge billige terminaler der blot kontroller om alle billetter indeholder den rigtige art af en krypteret kode, i praksis lige så simpelt som en modulus-prøve af et cpr-nummer. Der foregår intet som helst opslag i en central database. Der sendes ganske vist data til en central server, javel, men disse data ophober sig blot i millionvis, og bliver kun brugt, hvis køberen, et trafikselskab, har ansatte der gider at bruge disse data til noget. Ofte sidder der kun ét menneske i nærheden af serverne, og har ingen instruktioner om hvad at gøre. Mange kilometer borte, sidder der chefer der intet aner om IT, og som nu og da, kun, vil interessere sig for snyderi med billetter, hvis BT og Ekstra Bladet har omtalt et problem. Ellers ikke, og ofte kun med fem eller ti års forsinkelse efter projektets første ibrugtagningsdag, fordi samtlige sikkerheder er blevet bortsparet, fordi der ikke var råd til sikkerhed, da projektet blev godkendt. Sådant set måske en fornuftig beslutning, at spare, fordi den ekstra investering i sikkerhed ville have været en kontant belastning i gigantklassen, imod i fremtiden at kunne spare at kunder snyder. Hvad vælger idioter, der skal beslutte omfanget af et projekt? Muligvis er de ikke dumme, endda. Men, alligevel er de, for de er imkompetente, dette er årsagen til at sikkerhed anses for at være dyrt.

Sådan er virkeligheden, i samtlige erhvervsvirksomheder, bortset fra fx i Danske Bank's netbank. Den slags selskaber, finansielle, har kompetence og råd, men indtægterne fra administration af penge er også langt højere, end fra billetsalg i transportselskaber, der jo ofte i forvejen giver katastrofalt underskud på basisdriften.

Og altså glæder jeg mig, hver gang vi hører om at hackere massakrerer krypteringer, fordi det er for dårligt, at selskaber ikke pr. automatik sørger for en ordentlig sikkerhed. Jeg er enig med PH, at ledere bør fyres i dag, når sikkerheden svigter. For femten år siden kunne man tilgive inkompetence om dette, fordi vi alle i verden dengang ikke var klogere, men den tid er forbi.


19. aug 2008 kl 04:54

Finn Christensen

Re: Re: Hvem snyder?

Det kan godt være de har "real time" systemer, men hvordan vurderer de hvad der er snyd og hvad der er alm. brug.

Et system, der har realtidskobling imellem terminaler og et centralt datacenter, stiller virkeligt voldsomme krav til kapacitet og svartider. Det betyder: Stærke netværk med stor båndbredde til alle decentrale tjekpunkter, og voldsom evne til centralt at behandle data.


Og altså glæder jeg mig, hver gang vi hører om at hackere massakrerer krypteringer, fordi det er for dårligt, at selskaber ikke pr. automatik sørger for en ordentlig sikkerhed. Jeg er enig med PH, at ledere bør fyres i dag, når sikkerheden svigter. For femten år siden kunne man tilgive inkompetence om dette, fordi vi alle i verden dengang ikke var klogere, men den tid er forbi.

De er ikke 100% realtime opkoblet, iflg. disse citater:

"Kortet rummer kun en filstruktur og en yderst begrænset regnekraft. Derimod er der lidt flere kræfter i kortlæserne, som sidder monteret i busser og tog, og som skal kommunikere online med back-office-systemet.

»Kortlæserne skal kunne aflæse kortet og tjekke kortets saldo og trække billetprisen fra på 200 millisekunder. Kravet om hastighed udelukker, at pengene ligger centralt, for der kommer mange mennesker ind i bussen eller toget på kort tid, at man kan ikke nå at kommunikere med et centralt system,« siger Palle Gildbak."


"Betyder penge på kortet ikke en fristelse for kriminelle?

»Jo, hvis det kan lade sig gøre for en hacker at bryde alle de niveauer af sikkerhed, der er i kortet, kortlæseren og det bagvedliggende system, så kan han berige sig med indholdet af penge.«

Kilde: http://ing.dk/artikel/88641



Ny i debatten? Opret en brugerkonto

  • Seneste nyt
  • Mest læste
  • Topdebat
Populært på Facebook
 

Nyhedsbrev

Tilmeld dig vores nyhedsbrev.