Klávesové zkratky na tomto webu - rozšířené
Preskočiť hlavičku portálu

Načítavam, moment...

Čipové karty je ľahké prečítať (Späť na článok)

Pridajte priamu reakciu k článku

Tak za toto
prajem SME aj dotycnemu tridsiatnikovi peknu zalobu od DPB. Ziadna skodoradost, ale takto sa to jednoducho nerobi. Okrem toho, skusil si vobec zratat, ake skody tato "vada" zatial napachala a ci by opravnovali vyvoj a implementaciu noveho systemu? PR, reklama, osobna pomsta a masirovanie ega. Aj ked zaujimave.
wlad
Zverejnovat mozny exploit videom, ktore detailne popisuje postup je podla mna ovela vacsi dovod na pochybnosti o mentalnom stave. "Lupták má vlastnú bezpečnostnú firmu Nethemba, robí aj testy bezpečnosti v bankách, poisťovniach či online kasínach. Priznáva, že hľadá bezpečnostné nedostatky najmä preto, aby svoju firmu zviditeľnil. " - meno firmy v clanku, dovod takisto. Este nieco?
wlad
Zranitelnosti Mifare Classic kariet su zname viac ako 2 roky. Pred vyse rokom presne tieto iste karty boli vyhackovane v Londyne (Oyster karty). Napriek tomuto sa nic na Slovensku nestalo - nikto sa nepohol k tomu,aby s tym nieco robil. Sme presvedceni o tom, ze nasim zverejnenim prinutime spolocnosti uvedene zranitelne karty stiahnut a nahradit bezpecnejsimi. V konecnom dosledku je to prospesne pre vsetkych ich klientov, ktorych citlive data su vystavene zneuzitiu. Situacia, ze potencialny utocnik nastupi do elektricky s velmi silnou antenou, poprechadza sa a vystupi ma a sniffnute vsetky krstne mena a priezviska cestujucich z dokladov cestujucich, je uplne realna a dokazeme ju demonstrovat.
pavol.luptak
Nerozumiem, co je trestne na sniffovani krstnych mien a priezvisk cestujucich? To je ako sniffovat telefonny zoznam, alebo to su tiez citlive data?
bowden
<< < 1 2 3 4 5 6 7 8 9 10 > >>

Hodnoť:   mínus indicator plus

 

a co rodne cisla?
 
Hodnoť:   mínus indicator plus

?

Rodne cislo je specialna kapitolka ... doteraz nechapem, preco je to utajovany udaj .... Ale zaroven mam povinnost ho zverejnit na kazdom doklade ... ako zivnostnik som este donedavna mal danove registracne cislo a rodne cislo totozne. A DRC na kazdej uctenke, fakture MUSI byt ...
 
Hodnoť:   mínus indicator plus

rodne cisla

Preco? Lebo ide o osobny udaj, podobne ako datum narodenia. Okrem datumu narodenia je mozne z rodneho cisla vycitat pohlavie. Takze by sa hypoteticky mohli najst firmy, ktore by zbierali osoby zoradene podla tychto cisel a spamovali by napr. starsich ludi cez postu cielenou reklamou na pripravky proti starnutiu. Pricom toto nie je take zavazne, ako tema clanku a zakon to riesi. A uroven bezpecnostnej kvality verejnych sluzieb neriesi.
 
Hodnoť:   mínus indicator plus

?

Mohli by ... stale "mohli by".... a co tak keby primator Ziliny "mohol" zberat informacie o tom, kto pije borovicku a kto nie ? Neviem ako ty, prepac, ale ja na to aby som zistil kto ma ake pohlavie NEPOTREBUJEM jeho rodne cislo ... aspon u vacsiny normalnych muzov/zien to vidim hned ... ty nie ?
 
Hodnoť:   mínus indicator plus

realny pripad

Reprodukoval som len pocute a davny zdroj (ktory uz nepamatam), co to takto vysvetlil. Ked uz tak zovialne - neviem ako ty, ale mne sa prave v tej Ziline stalo, ze ma oslovil transvestita/transsexual a bez rodneho cisla alebo poznania priezviska som nevedel urcit pohlavie a to som nepil ziadnu borovicku predtym. Cize na zistenie pohlavia by som potreboval hlbsiu expertizu, ktorej sa ty zrejme nestitis. Tiez sa mi zda neprakticke vizualne ("to vidim hned") preverovat pohlavie napr. 10-tisic osob, ktore mam v databaze, aby som im poslal postovy spam. Pravda, da sa spravit algoritmus na odvodzovanie pohlavia podla koncovky priezviska alebo podla krstneho zenskeho mena, lenze to by aj tak nebolo 100% ucinne a spamovym listom s ponukou muzskych geriatrickych pomocok nahodou zasiahnes a napalis napr. riaditelku istej banky, ktora nema slovensky tvar priezviska ani meno zo slovenskeho kalendara a ta uz sa do tvojej spam firmy obuje na sude.
Ale teraz uz vazne - vediet vycitat pohlavie v rodnom cisle samo osebe nie je super vyhra, suhlasim. Rodne cisla inak mozno mat na haku, ale zopar poskytovatelov sluzieb overuje identitu volajuceho prave cez vypytanie si datumu narodenia alebo trvaleho bydliska. A zvysok - prakticky priklad necham na tvoju social engineer oblast fantazie, kedze je tu dost vela vyznavacov "security through obscurity", ktori by ma vinili zo zverejnenia "supertajneho" navodu v style "podla seba sudim teba" - to zn. "ked ja som na to neprisiel, tak nepride ani iny..", co si nemozem dovolit s mojim neanonymnym nickom.
 
Hodnoť:   mínus indicator plus

 

Tak tu demonstraciu scenara z prveho odstavca by som si velmi rad pozrel. Pocul som od odbornikov, ze to nie je tak lahko realizovatelne ako sa to prezentuje.
 
Hodnoť:   mínus indicator plus

 

Mena cestujucich? Toto su informacie, ktore mozu zaujimat tak tajne sluzby a tie si nejake tie loopholes vzdy najdu. Bezneho elektrozlodeja zaujima ako tie karty vyuzit na ich ucel a to sa, ak to spravne chapem, neda uskutocnit bez de facto priameho kontaktu anteny s kartou aj citackou.

Mna by len zaujimalo o kolkych realnych pripadoch takehoto zneuzitia aj viete, ze Vam to nedalo a museli ste to rozhlasovat na SME. Nemyslim si, ze je situacia tak kriticka a uvedomte si, ze tymto videom len motivujete vsetkych hax0rov aby sa na niecom potrenovali. Zverejnit bezpecnostny problem sa da aj inak.
 
Hodnoť:   mínus indicator plus

?

Si asi taky isty genius, ako ked sa ma raz jeden pan spytal, ze z coho ziju sukromnici ... a po tyzdni zahlasil : Su to ... lacnejsie kupia a drahsie predavaju..... Tak presne takisto ty hoivoris o zviditelnovani firmy. Keby si mal firmu ty, tak urcite by si pouzival nejake maskovanie ako v Star treku, aby ta nebolo vidiet, vsak ?
 
Hodnoť:   mínus indicator plus

 

reklama je ok, senzacny clanok na titulke sme je trosicku ina zalezitost. Tu je uplne jasne, ze niektoreho redaktora pozna a snazi sa to vyuzit a to je podla mna zufale. Druha vec - dalo sa to zverejnit aj vseobecnym popisom, nie demonstraciou. Je urazeny na to, ako sa k nemu DPB zachoval kvoli SMS listkom, chapem, ale tato reakcia je este horsia.
 
Hodnoť:   mínus indicator plus

 

a co je na tom zle?
obecny popis existuje uz 2 roky, treba pohnut veci dalej.
 
Hodnoť:   mínus indicator plus

?

Mozno je to plateny reklamny clanok.
A k DP , ja na ten nas mam tazke srdce : raz som dostal pokutu lebo som mal 10 minutovy listok, revizorka ma zastavila pri vystupovani na schodikoch a uz bola 11.minuta ... a druhkrat som dostal pokutu zato, ze som vraj 2x pouzil ten isty listok ... jednoducho som nastupil do busu a rovno pred revizrkou som si oznacil listok ... to ze je druhykrat pouzity usudila z toho, ze boli na nom 4 dierky ... vraj maju byt len dve. A nemohol som jej vysvetlit, ze keby bol 2x pouzity, tak aj datum a cas je na nom dvakrat - bol iba raz. Podla nej som listok vypral, vraj farba lahko zchadza dole ... Ze som si ho kupil rovno na zastavke ju nezaujimalo ...
 
Hodnoť:   mínus indicator plus

 

Plateny reklamy clanok to veru nie je (poskytovali sme interview aj pre STV, Zurnal, ci itnews.sk a to by sme sa nedoplatili :)
 
Hodnoť:   mínus indicator plus

?

Nuz neviem, co pokladas za platbu .... ale v obchodnom styku existuju aj ine metody ako cash ...
 
Hodnoť:   mínus indicator plus

 

V prvom rade, SME kontaktovalo nas (nie my ich), podobne nas kontaktovala Slovenska Televizia, ci Zurnal (nie my ich).

Vseobecny popis tohto problemu bol zverejneny uz pred dvomi rokmi - nic sa ale nestalo, nikto na Slovensku (ani vo svete) sa nim nezaoberal a zranitelne technologie sa nadalej pouzivali a stale pouzivaju (na svete je tychto zranitelnych kariet miliarda, na Slovensku milion!).

Prakticka demonstracia z nasej strany bola nevyhnutna na to, aby sme ukazali, ze ide o skutocne realny problem, ktory je nutne riesit. Bez nej by sa tieto karty pouzivali na Slovensku dalsich x rokov.
 
Hodnoť:   mínus indicator plus

 

ty sa zjavne vyjadrujes k niecomu, comu ani za mak nerozumies.
 
Hodnoť:   mínus indicator plus

 

Ked chcel niekto falsovat karty, moze si najst tieto informacie na webe uz niekolko mesiacov. Ale iste, mas pravdu, je lepsie ked verejnost o problemoch nevie, aspon sa ludia nepytaju rozne zvedave otazky. Napriklad sa nepytaju naco je cely ten drahy system dobry ked ho vie oklamat teenager s notebookom a citackou kariet.
 
Hodnoť:   mínus indicator plus

 

Dalsi chapavy. Zverejnovanie mi nevadi, ale robit instruktazne video je proste sprostost najhrubsieho zrna.
 
Hodnoť:   mínus indicator plus

 

Ale prosim ta, ake instruktazne video, ved nebluzni. Len pomocou toho videa sa ti nepodari skopirovat kartu, a aj bez toho videa najdes na nete plno navodov. Cize video nijako nepomoze cloveku ktory chce podvadzat, ale naopak upozorni ludi ktori o tom nevedeli a vytvori tlak na dopravny podnik aby to riesil.

Etiketa v takychto pripadoch hovori ze na bezpecnostny problem treba najprv sukromne upozornit prevadzkovatela systemu a umoznit mu ho odstranit, a ak nereaguje tak ho treba zverejnit aj s detailami aby si kazdy mohol overit ze problem existuje a aby sa voci nemu mohol branit. V tomto pripade navyse nejde o novy problem ale o roky staru bezpecnostnu chybu ktoru dopravny podnik jednoducho ignoruje.
 
Hodnoť:   mínus indicator plus

}}}

"aby si kazdy mohol overit ze problem existuje a aby sa voci nemu mohol branit"
Nejako som nepostrehol v článku a ani na videu posup ako zabrániť ilegálnemu načítaniu dát z mojej bezpečnostne deravej kary. :D
 
Hodnoť:   mínus indicator plus

 

Ved ti jasne vysvetlili ze a) niekto moze sniffovat datovy prenos medzi kartou a citackou a b) niekto moze precitat kartu. Branim sa tak ze kartu nedam z ruky a ze ju nebudem prikladat k pochybnej citacke ktora vyzera byt upravena.
 
Hodnoť:   mínus indicator plus

?

Nepostrehol si NAVOD ako sa branit ? Ved o tom je cely clanok TY sa branit nemusis, branit by sa mal napr. DOPRAVNY PODNIK - ten je predsa okradany.
 
Hodnoť:   mínus indicator plus

 

ehm, ale nie zverejnovat na najcitanejsom spravodajskom portali, este k tomu trivialnu chybu, ktoru sa moze po tomto videu pokusit zneuzit ktorykolvek pubertak, ktory o pocitacoch a elektronike sice cosi tusi, ale prave o tento nedostatok by inak v zivote nezakopol. DPB doteraz nemal co riesit, zrazu bude musiet. A za to sa mam podakovat?

Aj ked sa nejake bezpecnostne problemy zverejnuju, uplne detailne vacsinou az po odstraneni problemu. Pokial ide o takuto jednoduchu, no nie jednoducho odstranitelnu chybu, ktora sa navyse netyka len DPB, je postup, ktory chlap zvolil hlupy.
 
Hodnoť:   mínus indicator plus

 

1. Ked raz nieco zverejnis, tak je to verejne. Je uplne jedno ci to je na SME alebo na hlavnom namesti na billboarde. Ak niekto chce podvadzat, informacie si najde aj ked to na SME nezverejnis.
2. Bezpecnostne diery sa zverejnuju potom ako si upozornil prevadzkovatela systemu a dal si mu sancu problem odstranit. Zadubene firmy vacsinou sukromne upozornenie ignoruju, tak ako DP v tomto pripade. V pripade problemu s SMS listkami spred asi roka dokonca pohrozili ze cloveka co na problem prisiel zazaluju... Tak sa bezpecnostne problemy neriesia.
3. Toto su vsetko problemy zname uz roky. To ze to bolo dnes zverejnene v suvislosti s DP nic neznamena, to si len niekto spojil 2+2 dohromady.
 
Hodnoť:   mínus indicator plus

 

1. to je pekna blbost, je uplne ina vec zverejnit nieco v odbpornom periodiku a v najcitanejsom denniku. Nehovor mi, ze ten rozdiel nevidis.
2. Ak davas niekomu echo o probleme, vacsinou mu davas aj cas na jej odstranenie. Pokial je to softwarova diera staci aj par dni, tento problem si ale na opravu vyzaduje ovela viac casu a penazi (nehovoriac o tom, ze bezpecnejsia alternativa ani neexistuje) takze toto videjko je predcasne v kazdom pripade.
3. Super a co teraz? Co sa zmeni po tejto prezentacii okrem toho, ze to zacnu sopliaci castejsie skusat? Ten problem je znamy po celom svete a vsetci nan kaslu, pretoze pravdepodobnost zneuzitia je mala a nevedelo o nom vela ludi. Tu sa ale situacia meni a rozhodne nie v prospech koncoveho uzivatela.
 
Hodnoť:   mínus indicator plus

 

1. Samozrejme sme primarne informovali technicku verejnost - nasu implementaciu poslali priamo na holandsku univerzitu, ktory ten nas implementovany utok ako prvy teoreticky popisali (a boli z toho nadseni). Podobne sme to hodili na slashdot.org

Ostatne media (SME, STV, Zurnal, itnews.sk) informujeme len preto, lebo nas kontaktuju.

2. Dodavatela (EMTEST) sme kontaktovali viac ako 2 mesiace predtym, ako sme to zverejnili. Samotne zranitelnosti Mifare Classic kariet su zname viac ako 2 roky.
Cas sme im samozrejme dali. Nemozeme cakat nekonecne dlho, kym ten system dobrovolne zmenia na bezpecnejsi - nakolko nemaju ziadny silny impulz na to aby to spravili. Do bezpecnosti tych kariet totiz bezni ludia nevidia a od spolocnosti to teda prirodzene vyzadovat nikdy nebudu.

3. Vela veci - prinutili sme spolocnosti uvedene karty nahradit bezpecnejsimi - do konca roku upgradnut aplikacnu zabezpecenie kariet a od zaciatku noveho roka vydavat bezpecnejsie Mifare DESFire karty.

Vsetci na tento problem kaslu prave preto, lebo nikto zatial nezverejnil Mifare Offline Cracker, ktorym sa trivialne daju ziskat kluce z karty. My sme to ako prvi spravili.
 

<< < 1 2 3 4 5 6 7 8 9 10 > >>

Prihláste sa

(?)
 


Ďalšie možnosti
Zoznam diskusií

Registrácia
Zabudnuté heslo
Kódex diskutujúceho
@denniksme: To, čo sa deje na Ústavnom súde, má od právneho štátu tak ďaleko, ako Košice od Bangaloru (Lukáš Fila) Čítajte viac Čítajte viac
Ďalšie weby skupiny: Új Szó Slovak Spectator Vii.sk
Vydavateľstvo Inzercia Návštevnosť webu Predajnosť tlače Petit Academy
© Copyright 1997-2013 Petit Press, a.s.