Дефекты в электронных паспортах позволяют следить за человеком в реальном времени // 01 Декабря 2012

Дефекты в электронных паспортах позволяют следить за человеком в реальном времени

Компьютерные специалисты Том Чотия (Tom Chothia) и Виталий Смирнов (Vitaliy Smirnov) из Великобритании опубликовали крайне любопытную работу, в которой показали возможность слежки за обладателями электронных паспортов и других биометрических удостоверений личности. Кроме того, исследователи нашли возможность вообще отключить передачу данных из встроенной в паспорт радиометки RFID – это создает серьезную угрозу для владельцев электронных паспортов.

Фактически, предложенный способ атаки на электронные паспорта не компрометирует записанные в них данные, однако позволяет, например, отследить вход и выход объекта слежки из здания. Для такой слежки достаточно установить специальный прибор на входе – радиус действия такого гипотетического прибора составит примерно полметра. Чтобы отследить конкретный паспорт, нужно сначала перехватить сообщения, которыми обменивается паспорт с официальным RFID-ридером. Такой перехват можно осуществить в местах, где производится проверка биометрических удостоверений, например, при прохождении таможенного контроля в аэропорту, либо в других подобных учреждениях. Получив запись радиообмена между паспортом и считывающим устройством, злоумышленники могут затем отслеживать перемещения этого паспорта в любом месте. Самое главное, что для слежки не нужно даже знать ключи дешифрации.

Атака на биометрическое удостоверение производится путем подачи в эфир записанного радиообмена. Измеряя время отклика, можно четко определить, находится ли паспорт в пределах досягаемости устройств. В случае с электронными паспортами Франции алгоритм слежки еще проще – такие паспорта, если они находятся в радиусе действия, отправляют в эфир сообщение об ошибке «6A80: Incorrect parameters», а если нет – модифицированный RFID-ридер сразу выдает сообщение «6300: no information given».

Новый способ атаки на электронные удостоверения пополнил список уязвимостей: в прошлом году специалист по безопасности Крис Пэйджет (Chris Paget) продемонстрировал недорогую мобильную платформу, которая незаметно перехватывает уникальные цифровые идентификаторы в новых паспортах и водительских удостоверениях, выдаваемых в США. Среди прочих опасений, защитники гражданских свобод и приватности считают, что информация электронных удостоверений может считываться во время политических демонстраций и других собраний, чтобы потом полиция или частные лица могли определить всех участников поименно.

Разумеется, практическое применение слежки за электронными паспортами довольно ограничено, поскольку сначала нужный паспорт необходимо поместить рядом с легитимным считывающим устройством. Тем не менее, после преодоления этой преграды, а это относительно легко для неразборчивых законодателей или чиновников, подобная атака может стать самой серьезной угрозой.

Чотия и Смирнов, которые сейчас работают в компьютерном колледже при Бирмингемском университете, считают, что данную брешь в системе безопасности электронных удостоверений легко закрыть. Для этого, по мнению авторов, достаточно стандартизовать сообщения об ошибках и задержку отклика в будущих моделях паспортов – сейчас время отклика и сообщение об ошибке уникальны для каждого паспорта. С другой стороны, уже выданные 30 с лишним миллионов паспортов в более чем 50 странах мира защитить технически невозможно.

Полный текст статьи Чотии и Смирнова о возможности слежки за владельцами электронных паспортов со встроенными радиометками RFID можно найти в формате PDF на сайте Бирмингемского университета.

По материалам сайта The Register.

Читайте еще:

Водителям автобусов и грузовиков запретили пользоваться мобильниками

Водителям автобусов и грузовиков запретили пользоваться мобильниками

Департамент транспорта США сообщает, что водителям больших грузовиков и автобусов, находящимся за рулем транспортного средства, отныне запрещено пользоваться мобильными СМС-сервисами. Напомним, что в декабре прошлого года подобный запрет был введен в отношении водителей автомобилей, принадлежащих федеральным властям. «Мы хотим сделать автодороги более безопасными как...

24 Ноя 2012

Австралия протестует против введения Интернет-цензуры

Австралия протестует против введения Интернет-цензуры

Австралийские борцы за гражданские права из некоммерческой организации Electronic Frontiers Australia собираются отметить национальный праздник «День Австралии» масштабной акцией протеста. Активисты EFA и все заинтересованные лица готовы выступить против планов правительства, касающихся введения на территории страны принудительной Интернет-цензуры. На сайте The Great Australian Internet Blackout неосведомленные...

20 Фев 2013

Автора любого электронного документа скоро можно будет найти по «почерку»

Автора любого электронного документа скоро можно будет найти по «почерку»

Знаменитое агентство перспективных оборонных разработок DARPA (США) запустило новую программу под названием «Cyber Genome», в рамках которой планируется создать уникальный набор аналитических инструментов. Эти инструменты позволят определить первоисточник любого электронного материала, будь то текстовый документ или фрагмент компьютерного вируса. В качестве «цифровой ДНК», по которой...

05 Дек 2012

16.04.2013
Total Commander - лучший среди файловых менеджеров
Если еще недавно все радовались появлению Windows и его «удобнейшему» интерфейсу с окнами, где перемещать...
16.04.2013
Avast - один из лучших бюджетных антивирусов
Не мало количество пользователей, не скрывающих необходимость в защите компьютера при помощи антивирусов пользуются именно...
16.04.2013
NOD32 Smart Security 6, получил обновление!
Компания ESET является одним из самых мощных разработчиков, выпускающих качественное программное обеспечение, направленное на защиту...
30.05.2012
Осторожно спам Сбербанка
В последнее время участилась массовая рассылка фишинговых электронных писем от мошенников, якобы работников Сбербанка России....
29.05.2012
Новый вирус в сети интернет
"Лаборатория Касперского" обнаружила новую вредоносную программу, которая активно используется в качестве кибероружия , распространяемого по...