• <li id="00i08"><input id="00i08"></input></li>
  • <sup id="00i08"><tbody id="00i08"></tbody></sup>
    <abbr id="00i08"></abbr>
  • 新聞中心

    EEPW首頁 > > 設計應用 > RFID智能卡:小心你的卡片安全

    RFID智能卡:小心你的卡片安全

    作者: 時間:2017-10-20 來源:網絡 收藏

      隨著以及的普及,用卡支付變得越來越流行。現在的非接觸式卡片(包括但不限于社保卡、飯卡、交通卡、門禁卡等)都是使用的技術。與此同時,也越來越受到攻擊者的關注。

    本文引用地址:http://www.czjhyjcfj.com/article/201710/366780.htm

      北京地鐵票卡被黑,以及不久前在智利發生的交通卡被黑事件都是典型例子:竊賊將手機輕輕靠近交通卡就篡改了卡中的余額。

      專攻RFID的APP

      這是一款名為PuntoBIP!的安卓APP,它可以用來黑掉電子支付系統TarjetaBIP!,而且犯罪成本非常低,人們甚至在各大論壇和博客都可以下載到。趨勢科技發布了一篇文章,闡釋了如何利用該安卓應用黑掉RFID支付卡,里面專門討論了RFID支付的風險。

      在智利那個交通卡案例里,即使不懂技術的犯罪者,只需要在存在NFC功能的安卓手機上安上該APP,然后把該交通卡貼近手機屏幕,并按下“Cargar10k”,那么就可以立即為交通卡充值1萬智利比索(約合17美元)。錢雖不多,但長期下來還是很大一筆收益。

      這款安卓APP有四個主要功能:

      1、número BIP:用于取得卡號

      2、saldo BIP:獲得卡內可用余額

      3、Data carga:充值可用余額

      4、número BIP:改變卡號

      最后一個功能尤為危險,卡號被更改的后果非常嚴重,一旦這種技術被惡意利用,會造成極大的負面社會影響和經濟損失。

      原理分析

      通過對該安卓程序的源碼分析,我們發現攻擊者會把事先準備好的數據寫進卡里,然后隨意的調節卡內余額。它之所以能夠任意讀寫RFID卡中的數據而不受認證機制所限制,是因為相應的為老版本的Mifare中存在多個安全漏洞。這些漏洞允許黑客使用普通設備(如Proxmark3)克隆改寫 Mifare Classic卡里的內容。

      

      黑客可以輕易地通過使用普通工具,破解該卡的認證密鑰。在認證密鑰和本地NFC的支持下,攻擊者可以輕易的對卡重寫,而再克隆一張新卡也是輕而易舉。

      

      為了便于大家進行安全研究,在這里提供通過搜索引擎得到的該惡意軟件下載源。不過據某國外安全研究人員所述,與原來的程序相比,升級后的版本已經有所改變,想要下載研究的童鞋請謹慎。

      社保卡、支付卡和飯卡存在風險

      不僅MIFARE Classic卡受到影響,連MIFARE DESFire和MIFAREUltralight(上文中有介紹)卡也不幸中招。

      趨勢科技稱,目前受影響的至少有三種卡片:社會保障卡(關聯銀行服務)、支付卡和就餐卡。社會保障卡(關聯銀行服務)、支付卡是MIFAREDESFire卡,它們容易受到側信道攻擊;就餐卡是一種Mifare Classic卡,攻擊者可以對其額度進行修改;

      

      這些卡內的密碼系統發生信息泄漏時若有監控措施,那么密鑰可以在七小時內恢復。如果密鑰不隨機,這些卡會像MIFAREClassic一般被修改克隆。更糟的是,就連信用卡也能被配備有NFC的移動設備的安卓應用所操作。

      為什么這么危險?除了因為這些卡片采用的是過時的技術外,也有節約制卡成本或者說“便宜無好貨”的原因。

      專家建議

      留意卡內余額,設置扣費提醒,并檢查是否自己使用的RFID卡是文中所述的哪一類。



    評論


    相關推薦

    技術專區

    關閉
    主站蜘蛛池模板: 闻喜县| 崇礼县| 乐业县| 临夏市| 全椒县| 临颍县| 库伦旗| 德昌县| 台州市| 那坡县| 绍兴市| 元氏县| 来安县| 枣强县| 潢川县| 文成县| 四川省| 娱乐| 哈巴河县| 池州市| 阜城县| 兴业县| 宁远县| 宁强县| 蒙自县| 乐业县| 福贡县| 临漳县| 陵川县| 嘉荫县| 铅山县| 古蔺县| 鹤庆县| 中宁县| 甘泉县| 永安市| 汉川市| 涟源市| 德化县| 那曲县| 出国|