Slijede razlike između dviju inačica stranice.
Novija izmjena | Starija izmjena | ||
racfor_wiki:seminari:rfid_skimming [2023/01/05 23:41] mf51776 stvoreno |
racfor_wiki:seminari:rfid_skimming [2023/06/19 18:17] (trenutno) |
||
---|---|---|---|
Redak 1: | Redak 1: | ||
====== Sažetak ====== | ====== Sažetak ====== | ||
- | Radiofrekvencijska identifikacija (RFID) koristi elektromagnetsko polje za automatsku identifikaciju i praćenje oznaka pričvršćenih na objekte. | + | Radiofrekvencijska identifikacija (RFID) koristi elektromagnetsko polje za automatsku identifikaciju i praćenje oznaka pričvršćenih na objekte. |
- | Mogućnost čitanja osobnih informacija bez pristanka izaziva ozbiljnu zabrinutost oko privatnosti. Ova zabrinutost rezultirala je razvojem standardnih specifikacija koje se bave pitanjima privatnosti | + | ====== Uvod ====== |
+ | RFID sustav sastoji | ||
{{: | {{: | ||
Redak 53: | Redak 54: | ||
Na vrlo sličan način je 2019. u radu //„First Contact - Vulnerabilities in Contactless Payments“ (7.)// sa dva uređaja probijena PIN zaštita. U prvom koraku se izbriše bit koji označava potrebu za dodatnom verifikacijom koju zahtijeva terminal, a u drugom koraku se mijenja bit koji označava da je uspješno provedena verifikacija korisnika na uređaju, te se umjesto maksimalnih 30$ transkacije bez dodatne verifikacije omogućava transkacija do 5500$. | Na vrlo sličan način je 2019. u radu //„First Contact - Vulnerabilities in Contactless Payments“ (7.)// sa dva uređaja probijena PIN zaštita. U prvom koraku se izbriše bit koji označava potrebu za dodatnom verifikacijom koju zahtijeva terminal, a u drugom koraku se mijenja bit koji označava da je uspješno provedena verifikacija korisnika na uređaju, te se umjesto maksimalnih 30$ transkacije bez dodatne verifikacije omogućava transkacija do 5500$. | ||
- | ====== Zaključak ====== | + | ===== Kako i zašto?===== |
+ | MIFARE RFID transponderi (vlasnik Philips Austria GmbH) se nalaze u preko milijardu kartica. | ||
+ | Obitelj tehnologija podliježe ISO 14443 standardu. MIFARE Standard oznake koriste vlasnički protokol za autentifikaciju i šifriranje podataka, MIFARE UltraLight ne koriste zaštitu. | ||
+ | MIFARE Pro, ProX, and SmartMX potpuno implementiraju ISO 14443-3 standard, koriste dva sigurnosna ključa. | ||
+ | Koristeći 1000 uređaja koji bi provjeravali ključ svakih 25ms trebalo bi i dalje 226 godina da se probije zaštita. | ||
+ | Iza sve te zaštite stoji najranjivija karika, programer. U praksi se koristi 60 default vrijednosti sigurnosnih ključeva u pokaznim implementacijama korištenja oznaka. Smatra se da preko dvije trećine softverskih rješenja koristi 1 od 60 jednih te istih ključeva. Zabrana brute-forceanja ključeva putem nekog brojača pokušaja ili timeouta je rijetka i neviđena. (8.) | ||
- | Iako se podatci sa RFID čipova mogu bežično očitati sa većih udaljenosti od namijenjene ne treba previše strahovati za njihovo zlonamjerno iskorištavanje. Neke primitivnije RFID oznake su ranjivije napadima radi loše enkripcije podataka koje čuvaju, no novije generacije RFID tehnologija rješavaju taj problem. Više treba biti pažljiv prilikom korištenja softverskih rješenja koja koriste u nekom svom koraku RFID tehnologiju poput beskontaktnog plaćanja do određene svote novca bez autorizacije, | + | ====== Zaključak ====== |
+ | Iako se podatci sa RFID čipova mogu bežično očitati sa većih udaljenosti od namijenjene, | ||
+ | Neke primitivnije RFID oznake su ranjivije napadima radi loše ili nikakve enkripcije podataka koje posjeduju, no novije generacije RFID tehnologija rješavaju taj problem. | ||
+ | Više treba biti pažljiv prilikom korištenja softverskih rješenja koja koriste u nekom svom koraku RFID tehnologiju poput beskontaktnog plaćanja do određene svote novca bez autorizacije, | ||
+ | koja je dokazano ranjiva i podložna napadima. | ||
+ | Ukoliko projektiramo informatički sustav koji će koristiti zaštićene RFID oznake treba voditi računa da ne postoji ranjivost u implementaciji uslijed ljudskog previda. | ||
+ | Neki jednostavni koraci kako se zaštiti od najučestalijih (iako i dalje vrlo rijetkih) kriminalnih radnji vezanih za RFID kartice jesu: | ||
+ | * Sniziti limite za neautorizirano plaćanje na minimum u bankovnim aplikacijama | ||
+ | * Korisiti novčanike sa RFID zaštitom da se fizički spriječi komunikacija RFID oznake | ||
+ | * Imati više RFID omogućenih kartica u istom novčaniku; da se uvjerite sami probajte sljedeći put na bankomatu ili POS aparatu direktno koristiti karticu u novčaniku, velika je šansa da će komunikacija biti odbijena radi previše interferencije drugih RFID oznaka | ||
====== Literatura ====== | ====== Literatura ====== | ||
Redak 66: | Redak 81: | ||
- Basin, David, Ralf Sasse, and Jorge Toro-Pozo. "The EMV standard: Break, fix, verify." | - Basin, David, Ralf Sasse, and Jorge Toro-Pozo. "The EMV standard: Break, fix, verify." | ||
- Leigh-Anne Galloway and Tim Yunusov, https: | - Leigh-Anne Galloway and Tim Yunusov, https: | ||
+ | - prezentacija (ignorirati) https:// | ||