广告

4万家酒店曝房卡系统漏洞,任意房卡可复制出万能卡

2018-06-07 20:39:19 网络整理 阅读:
两位芬兰防病毒软件公司芬氏安全(F-Secure)的研究人员,发现黑客其实只需要随便一张房卡,就能透过复制卡片内的数据,制作一张可以通行所有房间的万用卡片……
广告

许多新型、中高阶的旅馆为了管理方便,客房大多使用刷卡感应的电子锁,两位芬兰防病毒软件公司芬氏安全(F-Secure)的研究人员,发现黑客其实只需要随便一张房卡,就能透过复制卡片内的数据,制作一张可以通行所有房间的万用卡片,过程中甚至不会留下任何可追踪痕迹,这个案例也替旅宿业敲响了警钟。

电子锁系统不安全,连过期房卡也能备份

发现旅馆电子锁漏洞的是,芬氏安全的顾问 Tomi Tuominen 以及 Timo Hirvonen,之所以促成他们研究这个大众再熟悉不过的锁具设备,要从 2003 年的一场意外说起。

当时一位 F-Secure 的研究人员入住德国柏林一家高档旅馆,有一天回房后发现他的笔记本电脑遭窃,但旅馆人员调查后,并没有发现任何遭小偷侵入的痕迹,因此认为计算机遗失,应该是这位研究人员粗心忘记放在哪里,这起意外事件让 Tomi Tuominen、Timo Hirvonen 好奇是否有可能在完全不留痕迹的情况下,侵入旅馆的电子锁系统。

大部分使用电子锁系统的旅馆,都会提供房客一次性房卡,这些房卡大部分是使用 RFID 技术(无线射频识别),两位研究人员发现,全球最大的锁具制造商亚萨合莱(Assa Abloy),由第三方公司 VingCard 开发的底层系统 Vision 有漏洞,“我们发现只要使用任何一张旅馆房卡,就可打造一张在旅馆内通行无阻的万能卡,且这张房卡甚至过期也通用。”

许多人在退房时会忘记交回房卡,这个无心的动作可能会让有心人士有机可乘。两位研究人员表示,攻击者只要取得一张房卡(过期的旧房卡也可以),接着在网络上花几百欧元购买复制卡片数据的硬件、软件工具,就能在几分钟内制作多张房卡,透过这些房卡可以进入旅馆任何一间房间,过程完全不会遗留任何痕迹。更可怕的是,研究人员发现即便房卡放在口袋中,攻击者一样能在远程取得卡片数据,这种攻击方式适用传统磁条以及 RFID。
20180607-f-secure-3
20180607-f-secure-2
F-Secure研究员Timo Hirvonen在芬兰赫尔辛基展示了一个Assa Abloy的酒店房卡(Source:路透社,2018年4月20日)
20180607-f-secure-1
一种能够利用一张酒店房卡上,创建出万能房卡的设备(Source:路透社,2018年4月20日)
20180607-f-secure-4
F-Secure研究人员Tomi Tuominen(L)和Timo Hirvonen在2018年4月20日于芬兰赫尔辛基展示他们的发现(Source:路透社,2018年4月20日)

如果其他电子锁系统有同样的问题我也不会惊讶,必须直到有人尝试破坏,才会知道系统究竟有多不安全。──芬氏安全(F-Secure)研究人员

全球有许多旅馆业者,都采用亚萨合莱(Assa Abloy)的电子锁系统,预计全球有 4 万家旅馆曝露在风险之下。

漏洞已被修复,“无卡入住”成为新型态

发现漏洞后,芬氏安全(F-Secure)去年通知亚萨合莱(Assa Abloy),一起修复了这项漏洞,并鼓励旅馆业者安装修复软件,芬氏安全表示,因部分旅馆还需要时间安装补丁,因此不会透露受影响的旅馆,确保遭攻击风险降到最低。

目前多数旅馆房卡,都是使用传统磁条或 RFID,但这类卡片除了容易遗失,也有消磁的风险。近年像是喜达屋 SPG 集团旗下酒店,就导入低功耗蓝牙(BLE)技术,推出“无卡入住”(SPG Keyless)功能,让房客透过饭店 App 直接用手机就能解锁,这套系统能让房客直接在 App 完成入住手续,还能在 App 隐藏房号确保安全,旅馆也能在后台管理房客数据、更新开锁设定,就能避免房卡数据遭窃,以及消磁风险。

喜达屋 SPG 集团旗下酒店,推出“无卡入住”(SPG Keyless)功能:视频链接

但无论如何,这个案例也替旅宿业敲响了警钟,F-Secure 研究人员提醒,房客尽量不要将太贵重的东西留在房中,入住时使用门链锁也能增降低被侵入风险。

本文综合自数码时代、路透社报道

EETC wechat barcode


关注最前沿的电子设计资讯,请关注“电子工程专辑微信公众号”。

本文为EET电子工程专辑 原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
  • Aigtek:功率放大器在驱动压电陶瓷中的应用   随着科学技术的发展,压电陶瓷在各个领域中扮演着重要的角色。作为一种能够转换电能和机械能的材料,压电陶瓷广泛应用于声波和超声波设备、传感器、驱动器等领域。其中,压电陶瓷驱动器是实
  • 高压放大器在力-电耦合作用下材料压电系数研究中的应用   实验名称:力-电耦合作用下铁电材料的性能研究   测试设备:高压放大器、信号发生器、A/D采集卡、应变仪、压电陶瓷等。  
  • 奇瑞2025王炸开局,要做中国大G,新车秒变船,排水量4吨 投入100亿专项资金‍‍‍”作者|王磊 刘雅杰编辑|秦章勇中国的豪华越野市场,又闯进一位新选手。昨晚,奇瑞正式发布全新产品序列——捷途纵横,这是奇瑞品牌向上战略的关键一步,起点很高,要成为全球第一电混
  • 《汽车国家标准体系图(2025年版)》正式发布 点击上方蓝字谈思实验室获取更多汽车网络安全资讯中汽中心作为全国汽车标准化技术委员会秘书处承担单位,在政府主管部门指导下,强化标准体系顶层设计,加快重点领域标准研制,推动汽车行业形成了以强制性标准为核心
  • 字节的AGI计划,瞄准这五大方向! Seed Edge初步确定了五大研究方向,包括探索推理能力的边界、探索感知能力的边界、探索软硬一体的下一代模型设计、探索下一代AI学习范式、探索下一个scaling方向。作者 | 张洋洋字节跳动AGI
  • 【今日分享】前沿进展|新型薄膜铌酸锂混合集成微环声光调制器的诞生 今日光电     有人说,20世纪是电的世纪,21世纪是光的世纪;知光解电,再小的个体都可以被赋能。追光逐电,光引未来...欢迎来到今日光电!----追光逐电 光引未来----高效的声光调制在微波到光
  • 2024年底碳化硅行业发生了哪些大事 在国产SiC半导体产业迈向更高技术壁垒的征程中,国产自主设备的创新与交付成为衡量企业技术实力的关键指标。近期,国内多家企业在SiC设备的研发、交付和市场拓展方面取得了显著成绩。这些事件一定程度上标志着
  • MURATA专区丨现货促销,即时库存,下单即发! 现货促销让采购/更简单/更高效为了更好地帮助大家采购芯片,实现供需资源的无缝对接。AMEYA360决定开启【现货促销】专栏,通过AMEYA360微信公众号,每天推送原厂现货促销物料,助力广大用户制定更
  • 超500项、26亿元-2024年AGV/AMR领域中标项目一览 亿元级别项目4个,千万级项目40个,百万级项目175个。文|新战略根据公开信息,新战略移动机器人全媒体不完全统计,2024年,国内共计发布超500项中标公告,披露总金额超26.7亿元(部分项目未披露具
  • “车路云一体化”开年提速 无锡市“车路云一体化”建设工作推进会上提出,2025年无锡市智能网联汽车“车路云一体化”应用试点已进入全面实施阶段。作者 | 张屹鹏随着“车路云一体化”作为重点产业发展方向被多地写入2025年政府工作
广告
热门推荐
广告
广告
广告
EE直播间
在线研讨会
广告
广告
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了