Zug der San Francisco Municipal Railway: seit Dezember 2011 vor Sicherheitslücke gewarnt
Zug der San Francisco Municipal Railway: seit Dezember 2011 vor Sicherheitslücke gewarnt (Bild: Robert Galbraith/Reuters)

Sicherheitslücke Kostenlos U-Bahn fahren mit Smartphone und NFC-Fahrkarte

Sicherheitsexperten haben eine Sicherheitslücke in bestimmten Fahrkarten mit NFC-Chips gefunden: Sie konnten entwertete Karten so manipulieren, dass sie damit weiterfahren konnten. Trotz ihrer Warnung sind die Fahrkarten weiter im Umlauf.

Anzeige

Zwei Sicherheitsspezialisten haben eine Lücke im Fahrkartensystem gefunden, das den Datenübertragungsstandard Near Field Communication (NFC) nutzt. Mit Hilfe einer App auf einem Android-Smartphone konnten sie so kostenlos Nahverkehrsmittel nutzen.

Die Mehrfahrtenkarten dieses Systems nutzen einen NFC-Chip. Der Nutzer hält die Karte vor ein Lesegerät und die Fahrt wird abgebucht. Corey Benninger und Max Sobell von dem Computersicherheitsunternehmen Intrepidus Group haben in dem System ein Schlupfloch entdeckt: Mit einem NFC-fähigen Android-Smartphone und einer selbst geschriebenen App hätten die beiden das System austricksen und kostenlos U-Bahn fahren können, berichteten sie auf der Sicherheitskonferenz EU Sec West in Amsterdam.

Chip auslesen

Zunächst hätten sie die Analyse-App Ultra Card Tester entwickelt. Installiert auf einem NFC-fähigen Smartphone, könnten damit die auf der Fahrkarte gespeicherten Daten ausgelesen werden. Wenn sich diese durch das Entwerten auf dem Chip änderten, dann entstünde ein Sicherheitsproblem, das ausgenutzt werden könne, erzählte Benninger.

Nachdem sie diese Lücke gefunden hätten, hätten sie die App weiterentwickelt, so dass sie den Chip nicht nur auslesen, sondern auch beschreiben könnten, berichtet das Computermagazin Computerworld. Mit der in Ultra Reset umbenannten App konnten Benninger und Sobell eine bereits genutzte Karte zurücksetzen, so dass sie diese erneut entwerten konnten, wie sie in einem Video demonstrieren. Ultra Card Tester und Ultra Reset laufen unter Android ab Version 2.3.3.

Lücke nicht geschlossen

Mehrere Verkehrsbetriebe in den USA nutzen nach Angaben der Sicherheitsexperten die NFC-Karten, darunter die San Francisco Municipal Railway und die Port Authority Trans-Hudson, die New York City mit New Jersey verbindet. Sie hätten beide über die Sicherheitslücke informiert - die San Francisco Municipal Railway bereits im Dezember 2011, sagten Benninger und Sobell. Sie sei aber seitdem nicht geschlossen worden, obwohl das relativ einfach wäre.

Die Karten haben einen Mifare Ultralight Chip von NXP. Mifare-Funkchips hatten sich schon früher als anfällig gegen Angriffe erwiesen. Außer im Nahverkehr würden solche Chips auch für die Zugangskontrolle in Hotels oder Büros genutzt, erläuterten die Entwickler. In ihrem Vortrag hätten sie zeigen wollen, "wie man das Smartphone dazu nutzen kann, um den Zugang zu diesen Örtlichkeiten einfacher zu machen", schrieben sie in der Ankündigung zu ihrem Vortrag.


topas08 24. Sep 2012

Das gilt ebenso für den ÖPNV. Beispielsweise wird allein die Berliner S-Bahn mit nahezu...

joo 22. Sep 2012

Aus Unwissenheit habe ich nicht bedacht, das Daten und Übertragung verschlüsselt werden...

derVerzweifler 22. Sep 2012

In VRR werden solche NFC-Karten schon länger eingesetzt. Die sind auch tatsächlich mit...

Kommentieren



Anzeige

  1. Mitarbeiter (m/w) technischer Filialsupport
    Dänisches Bettenlager GmbH & Co. KG, Handewitt bei Flensburg
  2. Mitarbeiter (m/w) VMware / Windows-Support
    SHD Technologie und Service GmbH & Co. KG, Andernach
  3. Business Analyst (m/w) Yield Management
    HAMBURG SÜD Schifffahrtsgruppe, Hamburg
  4. Analog Test / Product Engineer (m/w)
    TEXAS INSTRUMENTS Deutschland GmbH, Freising near Munich

 

Detailsuche


Folgen Sie uns
       


  1. Studie

    Mädchen interessieren sich quasi gar nicht für IT-Berufe

  2. Taxi-Konkurrenz

    Uber will Gesetzesreform

  3. Star Citizen

    Virtuelles Raumschiff für 2.500 US-Dollar

  4. Patentstreit

    Samsung fordert Importverbot für Nvidia-GPUs

  5. Spieleklassiker

    Retrogolem spielt Star Wars X-Wing (DOS)

  6. Panasonic Lumix DMC-LX100 im Test

    Kamera zum Begeistern und zum Verzweifeln

  7. Kanzlerhandy

    Bundesanwaltschaft will NSA-Ermittlungsverfahren einstellen

  8. Internetsuche

    EU-Parlamentarier erwägen Google-Aufspaltung

  9. 15 Jahre Unreal Tournament

    Spiel, Bot und Sieg

  10. Inmarsat und Alcatel Lucent

    Internetzugang im Flugzeug mit 75 MBit/s



Haben wir etwas übersehen?

E-Mail an news@golem.de



Test Far Cry 4: Action und Abenteuer auf hohem Niveau
Test Far Cry 4
Action und Abenteuer auf hohem Niveau

Yoga Tablet 2 Pro im Test: Das Tablet mit dem eingebauten Kino
Yoga Tablet 2 Pro im Test
Das Tablet mit dem eingebauten Kino
  1. Lenovos Yoga Tablet 2 im Test Das Tablet mit dem Aufhänger
  2. Motorola Lenovo übernimmt Googles Smartphone-Sparte
  3. Yoga Tablet 2 Pro Lenovos 13-Zoll-Tablet mit Projektor und Subwoofer

Test GTA 5 Next Gen: Schöner leben und sterben in Los Santos
Test GTA 5 Next Gen
Schöner leben und sterben in Los Santos
  1. Rockstar Games Sehr bald Raubüberfälle in GTA Online
  2. GTA 5 Altes und neues Los Santos im Vergleich
  3. GTA 5 neue Version angespielt Vollwertige Ich-Perspektive für Los Santos

    •  / 
    Zum Artikel