|
door Mark Gamble op
vrijdag, 04 februari 2011 16:07
|
Er is nieuwe software beschikbaar waarmee het nu in minder dan een minuut mogelijk is om het saldo van een OV-chipkaart probleemloos op te krikken. Zelfs is het nu mogelijk om van tevoren in te checken voor een busreis, iets wat volgens TLS en de vervoerders eerst niet mogelijk was.
Dat blijkt uit nieuw onderzoek van journalist Brenno de Winter, ditmaal voor Webwereld. Op internet is nieuwe software verschenen, de OV Saldo Read Writer, waarmee nu vele malen sneller een OV-chipkaart kan worden gekraakt. Met de vorige software duurde het kraken soms wel enkele uren, met de nieuwe versie is de kraak al in minder dan een minuut mogelijk.
De snelheidswinst heeft te maken met de manier waarop de software werkt. In plaats van het kraken van een hele OV-chipkaart wordt nu alleen de cryptografie - de beveiligingssleutel - van het onderdeel dat het saldo op de kaart beheert, achterhaald. Ook door andere implementatiefouten met betrekking tot de veiligheid van de kaart door Trans Link Systems, is de kraak gemakkelijker geworden. Bij een goede implementatie wordt het lezen en schrijven van het saldo op een OV-chipkaart door twee verschillende sleutels gedaan. Bij de Nederlandse OV-chipkaart is ervoor gekozen om voor het lezen en schrijven van het saldo gebruik te maken van dezelfde sleutel in plaats van twee aparte.
Door deze fout hoeven extra controles niet te worden uitgevoerd, waardoor het kraken van de kaart vele malen sneller gaat: zo'n 40 maal sneller zelfs.
Busreizen
Het programma voor het thuis inchecken van de OV-chipkaart - OV-stations.exe - is uitgebreid met extra functies, waardoor het hiermee ook mogelijk is geworden om een check-in voor een busreis van tevoren uit te voeren. Via een mobiele telefoon kan het check-in-geluid van de automaat worden afgespeeld, zodat de buschauffeur niet doorheeft dat er niet echt wordt ingecheckt.
Er wordt momenteel nu ook gewerkt aan een Android-applicatie waarmee het thuis inchecken via de rfid-lezer en -schrijver in nieuwe Android-telefoons de OV-chipkaart kunnen manipuleren.
|
Het doet mij denken aan de Chipknip, waarvan de banken een klein draagbaar leesapparaat ter beschikking stelden.
Inmiddels heb ik een Touchatag reader, en kan dankzij een programma op internet mijn OV kaart uitlezen. Ik kan nu het saldo en de reis geschiedenis zelf thuis uitlezen. Ik kan met dit programma niet schrijven.
www.huuf.info/OV/