0
Bewaar meld een fout Verstuur {T}print

Honderdduizenden Belgische paspoorten onbeveiligd

Universiteit: "Onmiddellijk uit de omloop halen"

11 juni 2007 | Nico Vandenabeele
ZDNet.be
Ook de kaarten van de tweede generatie, uitgegeven na juli 2006, vertonen ernstige beveiligingsproblemen. De tweede generatie ondersteunt weliswaar het vereiste beveiligingsmechanisme Basic Access Control (BAS), maar door een ongelukkige implementatie is het voor kwaadwillenden vrij eenvoudig om door middel van een brute force attack ook die paspoorten te kraken en de gegevens zonder toestemming van de houder van op afstand te lezen.

Om de gegevens die zijn opgeslagen in de RFID-chip te lezen, moet de kaartlezer beschikken over de juiste sleutels. Die sleutels haalt de kaartlezer uit twee gecodeerde lijnen onder aan de eerste pagina van het paspoort, de zogenaamde Machine Readable Zone (MRZ). Wie de gegevens op de RFID-chip wil lezen, moet dus in principe ook het paspoort in handen hebben.

De MRZ omvat echter enkel de geboortedatum, de vervaldatum en het paspoortnummer. Met een brute force attack is het mogelijk om deze informatie te raden. Dit gebrek werd eerder al vastgesteld bij onder meer het Nederlandse en Duitse paspoort, geven de onderzoekers toe, maar het Belgisch paspoort is nog makkelijker te kraken.

Dit heeft verschillende oorzaken. Op de eerste plaats worden de Belgische paspoortnummers in stijgende volgorde toegekend bij vervaardiging. Bovendien zijn de nummers gekoppeld aan de taal van het paspoort (Frans of Nederlands) en is het paspoort maar vijf jaar geldig. Dit beperkt het aantal mogelijke combinaties die een brute force attack moet doorlopen, waardoor de beveiliging sneller kan worden gekraakt.

Onderzoekers van de UCL slaagden er zo in om met dezelfde apparatuur in slechts een uur tijd ook een paspoort van de tweede generatie te lezen - op voorwaarde dat de geboortedatum en vervaldatum bekend zijn. "Maar die gegevens zijn vaak makkelijk te achterhalen", waarschuwen de onderzoekers.

Het team van de UCL pleit voor de toevoeging van een extra, willekeurige code in de MRZ om de beveiliging van de biometrische paspoorten te verbeteren. Dit is bijvoorbeeld al het geval voor Amerikaanse paspoorten.

Tot slot wijzen onderzoekers Glidas Avoine, Kassem Kalach en professor Jean-Jeaques Quisquater erop dat de Belgische overheid onnodig veel informatie in de RFID-chips stopt. De Belgische biometrische paspoorten bevatten onder meer een digitale foto en handtekening, geboorteplaats, uitgiftedatum en -plaats; gegevens die volgens de technische vereisten van de ICOA optioneel zijn. "Diefstal van deze informatie opent de deur naar tal van misbruiken", waarschuwen de onderzoekers.

Het onderzoeksteam van de UCL plant donderdag een demonstratie van de gebreken aan het Belgisch biometrisch paspoort. Een woordvoerder van het ministerie van Buitenlandse Zaken was niet meteen beschikbaar voor commentaar.
Lees meer artikels over : paspoort, beveiliging, ucl, biometrisch, kraken

bron: ZDNet

Navigeer

Nog meer op ZDNet »

Wel of niet outsourcen van uw datacenter?

Blog : In het datacenter

De trend is om het vaak gecompliceerde datacenterbeheer uit te besteden. In deze blog gaan we in op de redenen om te outsourcen, of een eigen datacenter te bouwen.

lees meer »

in de kijker »

» Bèta Windows 8 mist startknop

news

Uit gelekte screenshots blijkt dat Microsoft de startknop die al aanwezig is sinds Windows 95 uit de binnenkort te verschijnen bèta van Windows 8 heeft gehaald.

lees meer »

» Stuur je onlinemuziek naar je huiskamer

reviews

Natuurlijk wil je die enorme onlinemuziekbibliotheek kunnen beluisteren vanuit het comfort van je huiskamer. We nemen een aantal apparaten onder de loep die dat mogelijk maken.

lees meer »

» Op Facebook verlies je al jouw rechten

news

Wie zichzelf als particulier, bedrijf of zelfstandige promoot via Facebook, stuit op zeer strikte voorwaarden. De site bezit alles en mag je voor het minste buitengooien.

lees meer »

Review: Never Dead

Game

"Schiet me maar aan flarden, ik raap me wel terug bijeen!", Huh? Innovatie is leuk, maar een hoofdrolspeler die zijn eigen lichaam verzamelt, is nieuw. Brengt Never Dead nog meer nieuwigheden of blijft het hier bij?

lees meer »

wedstrijden »

Win 2x Trust Vintori Wireless Speaker!

Win 2x Trust Vintori Wireless Speaker!

Doe mee »

Win 25x Ad-Aware Pro Internet Security!

Win 25x Ad-Aware Pro Internet Security!

Doe mee »

Populaire Tags op ZDNet »


Poll »

Beschikt u in uw organisatie over een datacenter (of serverruimte)?

Ja, in ons bedrijf zelf
Neen, wij gebruiken een extern datacenter
- Wij gebruiken zowel een eigen datacenter als een extern
  
Win 2x Trust Vintori Wireless Speaker!

Win 2x Trust Vintori Wireless Speaker!

Doe mee »

Win 25x Ad-Aware Pro Internet Security!

Win 25x Ad-Aware Pro Internet Security!

Doe mee »