Vejafgifter hacket

Drivere, der bruger den automatiske FasTrak vejafgiftssystem på veje og broer i Californiens Bay Area kan være sårbart over for svindel, ifølge et computersikkerhedsfirma i Oakland, Californien.





Under kølerhjelmen : Efter at have studeret funktionerne af FasTrak-transpondere som denne, siger Nate Lawson, at det er muligt at kopiere eller ændre de identifikationsnumre, der bruges til at fakturere chauffører, når de passerer vej- og broafgifter.

På trods af tidligere forsikringer om systemets sikkerhed, Nate Lawson af Root Labs hævder, at de unikke identitetsnumre, der bruges til at identificere de trådløse FasTrak-transpondere i biler, kan kopieres eller overskrives med relativ lethed.

Det betyder, at svindlere kan klone transpondere, siger Lawson, ved at kopiere en anden drivers ID på deres enhed. Som et resultat kunne de rejse gratis, mens andre uforvarende betaler regningen. Det er trivielt at klone en enhed, siger Lawson. Faktisk har jeg allerede flere kloner med mit eget ID.



Lawson siger, at dette også rejser muligheden for at bruge FasTrak-systemet til at skabe falske alibi, ved at overskrive ens eget ID på en anden førers enhed, før man begår en forbrydelse. Bompengesystemets logfiler ser ud til at vise gerningsmanden køre et andet sted, da forbrydelsen blev begået, siger han.

Indtil videre er sikkerhedsfejlene kun verificeret i FasTrak-systemet, men andre betalingssystemer, som f.eks. E-Z Pass og I-Pass , skal der også kigges på, argumenterer Lawson. Ethvert moderne system kræver en offentlig sikkerhedsgennemgang for at være sikker på, at der ikke er forskellige men relaterede problemer, siger han. Faktisk har forskere i de seneste uger annonceret fejl i et andet trådløst identifikationssystem: Mifare Classic-chippen, som bruges af pendlere på transportsystemer i mange byer, herunder Boston og London. Men i sidste uge anlagde Massachusetts Bay Transportation Authority (MBTA) en retssag for at forhindre studerende ved MIT i at præsentere en analyse af Bostons metrosystem.

Bay Area Metropolitan Transport Commission (MTC), som fører tilsyn med FasTrak-afgiftssystemet, fastholder, at det er sikkert, men siger, at det undersøger Lawsons krav. MTC er i kontakt med leverandører, der fremstiller FasTrak-baneudstyr og -anordninger for at identificere potentielle risici og korrigerende handlinger, siger MTC-talsmand Randy Rentschler. Vi forbedrer også systemovervågningen for at opdage potentielt svigagtig aktivitet.



Tidligere har myndigheder insisteret på, at FasTrak-systemet bruger kryptering til at sikre data, og at der ikke gemmes personlige oplysninger på enheden – kun to unikke, tilfældigt tildelte ID-numre. Den ene af disse bruges til at registrere enheden, når en kunde køber den, mens den anden fungerer som en unik identifikator til at lade radiomodtagere ved vejafgift registrere biler, når de passerer forbi.

Men da Lawson åbnede en transponder, fandt han ud af, at der ikke var nogen sikkerhed, der beskyttede disse ID'er. Enheden bruger to antenner, en til at detektere et anmodningssignal fra afgiftslæseren og en anden til at sende dens ID, så den kan læses, siger han.

Ved at kopiere læsernes ID'er var det muligt at aktivere transponderen til at sende dens ID. Dette trick skal ikke udføres på motorvejen, bemærker Lawson, men kan opnås ved at gå gennem en parkeringsplads og diskret afhøre transpondere.



Hvad mere er, på trods af tidligere påstande om, at enhederne kun er skrivebeskyttede, fandt Lawson ud af, at ID'er faktisk er gemt på genskrivbar flashhukommelse. Det er FasTrak nok ikke klar over, og derfor har jeg forsøgt at komme i kontakt med dem, siger han. Det er muligt at sende beskeder til enheden for at overskrive nogens ID, enten at slette det eller erstatte det med et andet ID, siger Lawson.

Adgang til et tagnummer giver ikke mulighed for at få adgang til andre oplysninger, siger MTCs Rentschler. Vi mener også, at der skal investeres en betydelig indsats i kloning af tags. Han tilføjer: Hvis der opdages svigagtig bompengeaktivitet på en kundes konto, kan det eksisterende vejafgiftssystem bruges til at identificere og spore gerningsmanden.

Lawson siger, at brug af hvert stjålet ID kun én gang ville gøre det vanskeligt at opspore en svindler. En bedre løsning, mener han, ville være at kræve, at vejafgiftslæsere og transpondere udfører en form for sikker autentificering. Men dette ville kræve ændringer af MTC. Som et alternativ arbejder Lawson på et privatlivssæt, der giver chauffører mulighed for at tænde og slukke for deres transpondere, så de kun er sårbare i en kort periode, når de passerer en vejafgift.



Der er en anden måde, siger han. Det er sandsynligvis i brugerens bedste interesse bare at lade det blive hjemme. Dette skyldes, at FasTrak bruger nummerpladegenkendelse som backup.

Ross Andersen , en professor i sikkerhedsteknik ved Cambridge University, i U.K., siger, at rigtig mange indlejrede systemer er fuldstændig åbne for manipulation af alle, der kan være generet af at bruge lidt tid på at studere dem.

Kompetent brug af kryptering er undtagelsen snarere end normen, tilføjer Anderson, og situationen vil sandsynligvis ikke ændre sig snart. Den ene branche efter den anden omfavner digital teknologi, og ingen af ​​dem indser, at de har brug for computersikkerhedsekspertise, før det er for sent, og de bliver angrebet, siger han.

Bruce Schneier , Chief Security Technology Officer hos BT, baseret i Mountain View, Californien, siger, at det er for nemt for virksomheder at slippe af sted med elendig computersikkerhed. Helt ærligt, den bedste måde er, at transportselskaberne sagsøger producenterne, siger han. Så vil de tænke sig om to gange om at sælge sjuskede produkter i fremtiden.

skjule