Paspoortscanner op Schiphol is te misleiden (Update)
Hacker zet minicursus chips klonen online
01 oktober 2008 | Janneke ScheepersDe Nederlandse beveiligingsspecialist Jeroen van Beek heeft maandag een video, code en uitgebreide instructies online gezet waarmee geïnteresseerden de RFID-chip op hun e-paspoort kunnen klonen en aanpassen. Hij heeft de methode in september met succes toegepast op de luchthaven Schiphol bij een paspoortscanner.
Elvis Presley
Eigenaren van een paspoort met chip kunnen bij deze openbare Passport Self Scanner controleren of hun reisdocument in orde is. De machine accepteerde Van Beeks vervalste paspoort met de identiteit van Elvis Presley, zoals te zien is in dit filmpje op The Hackers Choice (THC). De vervalste chip werd niet opgemerkt en evenmin sloeg de machine alarm over de incorrecte foto, naam, nationaliteit en andere gegevens.
Van Beek is níet met zijn valse paspoort door de douane gegaan. Maar volgens THC toont zijn stunt aan dat het controleren van e-paspoorten bij de douane middels uitlezing van de RFID-chips een onveilig systeem is. Schiphol kon vanmiddag nog niet reageren.
Minicursus chipvervalsen
Van Beek (zijn alias is VonJeek) heeft zijn minicursus paspoortchip vervalsen gepubliceerd op de website van THC. Voor een gekloonde of aangepaste chip heeft u een lege JCOP-v4.1-Smartcard nodig en tools zoals THC-RFIDOt en CryptLib (voor de versleuteling van gewijzigde data). Stap voor stap leidt Van Beek u door het proces, met tips over bijvoorbeeld het uitlezen van de content op de chip en omzeiling van een eventueel Active Authentication-mechanisme.
Verdergaande aanval
Van Beek heeft in augustus op Blackhat al laten zien hoe het e-paspoort, dat in tientallen landen wordt gebruikt, gekraakt en vervalst kan worden. Dat is mogelijk door de originele chip kapot te maken en er een kloon overheen te schuiven. Van Beek had onderzoek gedaan naar de veiligheid van e-paspoorten in opdracht van de Britse krant The Times. Aanleiding was de diefstal van duizenden blanco Britse paspoorten in juli.
Twee jaar eerder demonstreerde de Duitse beveiligingsexpert Lukas Grunwald op Blackhat al hoe een e-paspoort kan worden vervalst. Maar volgens THC gaat Van Beeks aanval verder, omdat deze de scanterminal op een luchthaven daadwerkelijk weet te misleiden.
Sneller
Schiphol zet automatisering op verschillende manieren in om de doorstroom van reizigers te versnellen. Zo zijn de doe-het-zelf incheckbalies al zowat ingeburgerd en ook wordt geëxperimenteerd met irisscanners. In de zomer van 2007 startte Schiphol een proef waarbij reizigers bij de douane zelf hun paspoort konden scannen. De marechaussee voerde wél extra controles uit.
Update 3-10-2008: De waarschuwing in alinea 3 komt voor rekening van The Hackers Choice, niet voor Van Beek. Dit is aangepast in de tekst. Het ministerie van Binnenlandse Zaken en Jeroen van Beek bevestigen dat de paspoortscanner uit de video een publiek, niet-geavanceed apparaat is dat niet door de douane wordt gebruikt. Zie voor hun reacties dit artikel.
bron: ZDNet
Lees verder op ZDNet »
Externe links »
» Bèta Windows 8 mist startknop
news
Uit gelekte screenshots blijkt dat Microsoft de startknop die al aanwezig is sinds Windows 95 uit de binnenkort te verschijnen bèta van Windows 8 heeft gehaald.
» 'iPad 3 wordt in maart gelanceerd'
news
De kans is groot dat de volgende iPad in de eerste week van maart al wordt voorgesteld.
» Op Facebook verlies je al jouw rechten
news
Wie zichzelf als particulier, bedrijf of zelfstandige promoot via Facebook, stuit op zeer strikte voorwaarden. De site bezit alles en mag je voor het minste buitengooien.
Review: Never Dead
Game
"Schiet me maar aan flarden, ik raap me wel terug bijeen!", Huh? Innovatie is leuk, maar een hoofdrolspeler die zijn eigen lichaam verzamelt, is nieuw. Brengt Never Dead nog meer nieuwigheden of blijft het hier bij?








