1 पॉइंट द्वारा GN⁺ 2024-03-23 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • सुरक्षा शोध टीम द्वारा सार्वजनिक किया गया Unsaflok Dormakaba Saflok RFID होटल लॉक के कई मॉडलों को कुछ ही सेकंड में खोल सकता है, जिससे होटल कमरों की प्रवेश-नियंत्रण व्यवस्था की विश्वसनीयता ही सवालों में आ जाती है
  • प्रभाव का दायरा दुनिया भर के 131 देशों के 13,000 ठहरने के स्थानों में लगे 30 लाख दरवाज़ों तक है, और यह कमजोरी Dormakaba के एन्क्रिप्शन और MIFARE Classic RFID की कमजोरियों का संयुक्त उपयोग करती है
  • हमलावर उसी होटल का एक कीकार्ड हासिल करने के बाद $300 के RFID डिवाइस से कोड पढ़ सकता है, फिर खुद बनाए गए 2 कार्ड क्रम से टैप करके लॉक का डेटा बदलता है और दरवाज़ा खोल देता है
  • शोध टीम ने नवंबर 2022 में Dormakaba के साथ पूरी जानकारी साझा की थी, लेकिन मार्च 2024 तक इंस्टॉल किए गए Saflok सिस्टमों में से सिर्फ 36% ही अपडेट हुए थे, और पुराने इंस्टॉलेशन को ठीक करने में महीनों से लेकर वर्षों तक लग सकते हैं
  • मेहमान NFC Taginfo ऐप से यह जांच सकते हैं कि कीकार्ड अब भी MIFARE Classic है या नहीं; अगर कमजोरी की आशंका हो तो कमरे में कीमती सामान न रखें और अंदर होने पर डोर चेन लगाना अधिक सुरक्षित है

Unsaflok तकनीक और प्रभाव का दायरा

  • सुरक्षा शोधकर्ता Ian Carroll, Lennert Wouters और उनकी टीम ने Unsaflok नाम की होटल कीकार्ड हैकिंग तकनीक सार्वजनिक की
  • यह तकनीक स्विस लॉक निर्माता Dormakaba द्वारा बेचे गए Saflok ब्रांड के RFID-आधारित कीकार्ड लॉक के कई मॉडलों को लगभग तुरंत खोल सकती है
  • Saflok सिस्टम दुनिया भर में 30 लाख दरवाज़ों, 13,000 ठहरने के स्थानों और 131 देशों में इंस्टॉल हैं
  • यह शोध 2022 में Las Vegas की एक निजी इवेंट में होटल कमरों के उपकरणों को हैक करने के प्रयास के दौरान शुरू हुआ, और टीम ने कमरे के दरवाज़े के लॉक पर ध्यान केंद्रित किया

हमले का तरीका: 1 कीकार्ड और 2 टैप

  • हमलावर को पहले लक्ष्य होटल का कोई भी 1 कीकार्ड हासिल करना होगा
    • उदाहरण के तौर पर, उस होटल में कमरा बुक करना या इस्तेमाल हो चुके कीकार्ड वाले बॉक्स से कार्ड लेना बताया गया
    • एक्सपायर हो चुका कीकार्ड भी, अगर उसी होटल का है, तो पर्याप्त है
  • इसके बाद $300 के RFID read/write डिवाइस से कार्ड से एक खास कोड पढ़ा जाता है और 2 कस्टम कीकार्ड लिखे जाते हैं
    • पहला कार्ड लॉक के कुछ खास डेटा को फिर से लिखता है
    • दूसरा कार्ड दरवाज़ा खोल देता है
  • Wouters के अनुसार, इन दोनों कार्डों को तेज़ी से टैप करने भर से दरवाज़ा खुल जाता है, और यह तरीका होटल के सभी दरवाज़ों पर काम करता है
  • अंतिम हमले के लिए Proxmark RFID read/write डिवाइस और 2 खाली RFID कार्ड काफी हैं
    • Android फोन या Flipper Zero का उपयोग भी लगातार सिग्नल भेजने के लिए किया जा सकता है

कमजोरी की तकनीकी संरचना

  • Unsaflok दो तरह की कमजोरियों को जोड़ता है
    • एक ऐसी कमजोरी जो कीकार्ड पर डेटा लिखने देती है
    • और दूसरी ऐसी कमजोरी जो यह पता करने देती है कि Saflok लॉक को धोखा देकर खोलने के लिए कौन-सा डेटा लिखा जाए
  • Saflok कीकार्ड MIFARE Classic RFID सिस्टम का उपयोग करते हैं
    • इस सिस्टम में 10 साल से अधिक समय से जानी-पहचानी कमजोरी है, जिससे हमलावर कीकार्ड पर लिख सकते हैं
    • मौजूदा brute-force प्रक्रिया में अधिकतम 20 सेकंड लग सकते हैं
  • शोध टीम ने Dormakaba की स्वामित्व वाली एन्क्रिप्शन प्रणाली के एक हिस्से, key derivation function, को तोड़ दिया, जिससे कार्ड पर कहीं अधिक तेज़ी से लिखा जा सकता है
  • सिर्फ इस चरण से Saflok कीकार्ड को मनचाहे ढंग से कॉपी किया जा सकता है, लेकिन दूसरे कमरों के लिए कार्ड नहीं बनाए जा सकते
  • अधिक महत्वपूर्ण चरण वह था जिसमें Dormakaba द्वारा होटलों को दिए जाने वाले लॉक प्रोग्रामिंग डिवाइस और फ्रंट डेस्क कीकार्ड प्रबंधन सॉफ्टवेयर को हासिल कर उनका reverse engineering किया गया
    • शोध टीम ने कार्ड में संग्रहीत डेटा संरचना को समझा
    • होटल-विशिष्ट property code और हर कमरे के अलग-अलग code निकाले
    • Dormakaba सिस्टम की तरह मान बनाकर और उन्हें एन्क्रिप्ट करके, वे ऐसे कार्ड जालसाजी से बना सके जो उस परिसर के सभी कमरों को खोलने वाली master key की तरह काम करें

सुधार की स्थिति और वितरण में देरी

  • Carroll और Wouters ने नवंबर 2022 में Dormakaba के साथ इस हैकिंग तकनीक की पूरी तकनीकी जानकारी साझा की
  • Dormakaba का कहना है कि 2023 की शुरुआत से वह Saflok इस्तेमाल करने वाले होटलों को सुरक्षा खामी के बारे में बता रही है और कमजोर लॉक को ठीक या बदलने में मदद कर रही है
  • पिछले 8 वर्षों में बेचे गए कई Saflok सिस्टमों में हर लॉक का हार्डवेयर बदलने की जरूरत नहीं है
    • होटलों को फ्रंट डेस्क प्रबंधन सिस्टम को अपडेट या बदलना होगा
    • एक तकनीशियन को हर दरवाज़े के लॉक को अपेक्षाकृत तेज़ी से फिर से प्रोग्राम करना होगा
  • शोध टीम के अनुसार, Dormakaba ने बताया कि मार्च 2024 तक इंस्टॉल किए गए Saflok सिस्टमों में से सिर्फ 36% अपडेट हुए थे
  • क्योंकि लॉक इंटरनेट से जुड़े नहीं हैं, और कुछ पुराने लॉक में हार्डवेयर अपग्रेड भी चाहिए, इसलिए पूरे सुधार के वितरण में कम से कम कई और महीने लग सकते हैं
    • कुछ पुराने इंस्टॉलेशन में इसमें कई साल लग सकते हैं
  • Dormakaba ने कहा कि उसने तत्काल mitigation और दीर्घकालिक समाधान लागू करने के लिए पार्टनरों के साथ क़रीबी सहयोग किया, लेकिन “तत्काल mitigation” का विवरण सार्वजनिक नहीं किया

सीमित खुलासा और मेहमानों के लिए जांच का तरीका

  • शोध टीम ने हमले के कुछ विवरण जानबूझकर सार्वजनिक नहीं किए
    • उन्होंने सिर्फ इतना बताया कि पहला कार्ड लक्ष्य कमरे की unique identifier का अनुमान लगाए बिना भी दरवाज़ा खुलवा सकता है
    • संभावित घुसपैठियों या चोरों को बहुत स्पष्ट प्रक्रिया न देने के लिए उस हिस्से को निजी रखा गया
  • यह 2012 के Black Hat में सामने आए Onity होटल कीकार्ड हैक मामले से अलग है
    • उस समय खुलासा इतना विस्तृत था कि कोई भी Onity लॉक के 1 करोड़ यूनिट खोलने वाला डिवाइस बना सकता था
    • Onity ने हार्डवेयर अपग्रेड का खर्च खुद उठाने के बजाय जिम्मेदारी ग्राहकों पर डाल दी, जिससे कई होटलों में समस्या बनी रही, और बाद में कम से कम एक लंबी दूरी की चोरी में इसका दुरुपयोग हुआ
  • शोध टीम Dormakaba की मरम्मत प्रक्रिया में मदद करने और मेहमानों को जोखिम से अवगत कराने के बीच मध्य मार्ग चुनना चाहती थी
  • मेहमान आम तौर पर कमजोर लॉक की पहचान कर सकते हैं
    • इसका सामान्य रूप लहरदार रेखा वाले गोल RFID reader डिज़ाइन जैसा होता है
    • हालांकि सिर्फ इस डिज़ाइन से हमेशा पहचान पक्की नहीं होती
  • अगर कमरे के दरवाज़े पर Saflok है, तो NXP के NFC Taginfo ऐप से कीकार्ड की जांच की जा सकती है
  • अगर लॉक Dormakaba का है और ऐप में कीकार्ड अब भी MIFARE Classic दिखता है, तो उसके अब भी कमजोर होने की आशंका अधिक है
  • ऐसी स्थिति में मेहमानों के पास करने के लिए बहुत सीमित विकल्प हैं
    • कमरे में कीमती सामान न छोड़ने की सलाह दी जाती है
    • कमरे के अंदर होने पर डोर चेन लगानी चाहिए
    • कमरे का deadbolt भी कीकार्ड लॉक द्वारा नियंत्रित होता है, इसलिए वह अलग सुरक्षा परत नहीं देता
  • Dormakaba का कहना है कि उसे इस तकनीक के पहले इस्तेमाल में आने की जानकारी नहीं है, लेकिन शोध टीम का मानना है कि इससे इसके गुप्त उपयोग की संभावना से इनकार नहीं किया जा सकता
  • Saflok ब्रांड 30 साल से अधिक समय से बेचा जा रहा है, और शोध टीम का आकलन है कि यह कमजोरी लंबे समय से मौजूद रही हो सकती है

1 टिप्पणियां

 
GN⁺ 2024-03-23
Hacker News टिप्पणियाँ
  • मैं access control और communication systems बनाने वाली कंपनी में काम करता हूँ। हम जो readers विकसित करते हैं, वे बिना encryption वाले EM-Marin, बहुत पहले crack हो चुके Mifare Classic से लेकर आधुनिक Desfire EVx तक, कई तरह के ID standards सपोर्ट करते हैं
    आँकड़ों के हिसाब से 95% से ज़्यादा ग्राहक अब भी कम लागत और आसान संचालन की वजह से सबसे कमजोर identifiers का ही इस्तेमाल जारी रखते हैं
    निर्माता support जारी रखें तब भी maintenance cost देनी पड़ती है, इसलिए installed devices में से बहुत-से ठीक से manage नहीं होते, और सभी devices network के ज़रिए remotely update होने वाले नहीं होते—कई में तो शुरू से network connection भी नहीं होता
    कार्ड encrypted हो, तब भी ज़्यादातर card readers controller से Wiegand protocol के ज़रिए जुड़े होते हैं, और यह protocol data encryption नहीं देता, इसलिए identifier ID दो तारों पर plaintext में भेजी जाती है

    • एक point के बाद लगता है कि manufacturers की भी ज़िम्मेदारी है कि वे उन standards को support करते रहना चुनते हैं जिन्हें पहले से vulnerable माना जाता है
      कितने browsers TLS_NULL_WITH_NULL_NULL cipher suite support करते होंगे?
    • मैं भी मिलते-जुलते field में हूँ, और काफी ग्राहक अब भी पुराने Wiegand low-frequency badges इस्तेमाल करते हैं जो replay attacks के लिए हास्यास्पद रूप से vulnerable हैं—इतने कि Flipper Zero इसे automate कर सकता है
    • होटल keycard technology को लेकर मुझे लंबे समय से एक बात जाननी थी। जब भी मैं contactless keycards इस्तेमाल करने वाले होटल में ठहरता हूँ, आम तौर पर 2–3 रातों में 3–5 कमरे इस्तेमाल करने वाले group में कम-से-कम एक व्यक्ति को keycard फिर से issue करवाना पड़ता है
      ऐसा क्यों होता है? दफ़्तर के smartcards या contactless bank cards तो सालों तक ठीक चलते रहते हैं
    • यह लगभग वैसा ही है जैसे practically सभी physical locks भी आसानी से pick किए जा सकते हैं। फिर भी office door locks कोई picking resistance के आधार पर नहीं खरीदता
      क्योंकि चोर तो वैसे भी तोड़कर अंदर आ जाएगा
    • यह सही है कि encrypted cards में भी अगर reader और controller के बीच Wiegand है, तो identifier plaintext में गुजरता है। इससे तो चाबी और ताले पर वापस लौटना बेहतर लगता है
  • जिस building में मैं किराए पर रहता हूँ, वहाँ Scantron(https://scantron.dk/) door locks हैं, और RFID key से lock खुलता है। पिछले साल MiFare Classic की कमजोर encryption की वजह से किसी भी key से master key बनाने का तरीका खोजा गया
    मकान-मालिक को problem समझाने में एक journalist के साथ बहुत सारे emails और phone calls लगे, और लगता है Scantron ने भी मकान-मालिक के सामने problem को कम करके बताया होगा
    आखिरकार वे मान गए और सभी door locks को बेहतर encryption method पर upgrade किया और keys फिर से issue कीं
    हमारी building में 197 flats हैं और हर flat में कम-से-कम 2 keys हैं, तो अगर मैं नहीं चाहता कि मेरा घर लुटे, तो मुझे सभी tenants और उनके जानकारों पर भी भरोसा करना होगा। अगर सच में चोरी हो भी जाए, तो जबरन घुसने के निशान न होने की संभावना ज़्यादा है, इसलिए insurance शायद cover न करे

    • मैं पूरी ज़िंदगी tenant रहा हूँ, और हमेशा सबसे पहला काम सभी locks बदलना रहा है। मेरे पास अलग-अलग sizes के कुछ high-security cylinder locks हैं, और कोई भी cylinder बिल्कुल unpickable नहीं होता, लेकिन अपने locks से मैं काफी संतुष्ट हूँ
    • क्या वे emails share कर सकते हो? मैं भी ऐसे ही apartment complex में रहता हूँ और जानता था कि locks toy-level के हैं, लेकिन कभी नहीं सोचा था कि management company को मनाया जा सकता है
    • पहले जिस apartment में किराए पर रहता था, वहाँ भी ऐसा ही था। दुर्भाग्य से वे इसे ठीक नहीं करना चाहते थे, इसलिए मैंने door lock की battery निकाल दी और केवल physical key इस्तेमाल की
      आखिरी बार check किया था तो मेरा cloned access tag अभी भी वहाँ काम कर रहा था
  • हमने कई लोगों के साथ यह research की है, इसलिए सवाल हों तो जवाब दे सकता हूँ। सार्वजनिक जानकारी भी https://unsaflok.com पर है

    • attack की technical details कब publish करने का plan है? door locks के लंबे replacement cycle को देखते हुए, काफी locks 10 साल से भी ज़्यादा समय तक replace नहीं होंगे
    • Saflok ने कैसे respond किया? वे cooperative थे, या उन्होंने धमकाने या information disclosure रोकने की कोशिश की?
    • जिज्ञासा है कि क्या आपने vulnerability खोजने के मकसद से शुरुआत की थी, या यह संयोग से मिली?
      अगर vulnerability ढूँढनी हो तो कहाँ से शुरू करते हैं? इस तरह के काम में “IDE खोलकर print("hello world") लिखना” जैसा starting point क्या होता है?
    • यह हिस्सा ध्यान खींचता है: “यह जानकारी केवल dormakaba Saflok systems पर लागू होती है, और MIFARE Classic keycards इस्तेमाल करने वाले कई अन्य lock manufacturers Unsaflok vulnerability से प्रभावित नहीं हैं”
      तो लगता है कि problem Saflok के MIFARE Classic implementation में होने की संभावना ज़्यादा है। इस protocol के बारे में और पढ़ना होगा
    • अगर मैं ऐसे lock वाले hotel में ठहरूँ, तो कैसे पता चलेगा कि मैं प्रभावित हूँ या नहीं? अगर hotel ने patch नहीं किया है, तो क्या hotel के लिए problem पैदा किए बिना मैं सिर्फ अपने room door को खुद patch कर सकता हूँ?
  • “अगर attacker building के अंदर किसी भी एक keycard को पढ़ ले, तो वह उस building के सभी doors पर attack कर सकता है” — यह काफी गंभीर vulnerability है। इसका मतलब है कि practically सिर्फ hotel guest होना ही काफी है

    • कई बार hotels checkout के समय keycard वापस करने को नहीं कहते, इसलिए वे बस dustbin में फेंक दिए जाते हैं। कोई malicious व्यक्ति dustbin से एक निकाल सकता है, और उसे hotel guest होने की भी ज़रूरत नहीं
  • शोधकर्ताओं ने नवंबर 2022 में Dormakaba के साथ हैकिंग तकनीक की पूरी तकनीकी जानकारी साझा की थी, और अगर Dormakaba कह रहा है कि इस महीने तक इंस्टॉल किए गए Saflok में से सिर्फ 36% ही अपडेट हुए हैं, तो क्या Dormakaba ने इसे सर्वोच्च प्राथमिकता वाला ऑल-आउट काम नहीं बनाया?
    या फिर दो-तिहाई इंस्टॉलेशंस को समय पर मुफ्त fix मिल गया था, लेकिन वे किसी कारण से इसे टाल रहे हैं?
    “हमारे ग्राहक और पार्टनर, सभी सुरक्षा को बहुत गंभीरता से लेते हैं, और हमें भरोसा है कि इस मामले को जिम्मेदारी से संभालने के लिए सभी उचित कदम उठाए जाएंगे” वाली PR लाइन में “उचित” शब्द संदिग्ध लगता है
    Wikipedia के अनुसार dormakaba Holding AG, स्विट्जरलैंड के Rümlang में मुख्यालय वाला एक ग्लोबल सिक्योरिटी ग्रुप है, और 50 से ज्यादा देशों में 15,000 से अधिक लोगों को रोजगार देता है
    अगर होटल ग्राहकों के साथ संभावित रूप से बहुत बुरी घटना होने से पहले इसे ठीक करने की इच्छाशक्ति हो, तो संसाधन काफी लगते हैं
    SIX Swiss Exchange पर लिस्टेड है
    https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=5Y
    https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=1Y

    • होटल और होटल सेफ के locks शुरू से ही अक्सर सुरक्षा के लिहाज से संदिग्ध रहे हैं
  • https://archive.is/a7ntC

  • थोड़ा उत्साह ठंडा करने वाली बात है, लेकिन ज्यादातर बंद दरवाजे कई तरीकों से “कुछ सेकंड में” खोले जा सकते हैं। आम तौर पर lock होना असल जबरन रोक की बजाय प्रवेश निषिद्ध का संकेत ज्यादा होता है

    • हाई स्कूल में, छात्र ID को दरवाजे और चौखट के बीच की दरार में डालकर latch को सरका देते थे, तो कोई भी locked door खुल जाता था। 40 साल बाद भी लगता है कि यह vulnerability अब भी मौजूद होगी
    • खासकर होटल में locked door का मकसद हर किसी को हमेशा के लिए रोकना नहीं होता। हाउसकीपिंग की access से लेकर मेडिकल emergency तक, अगर उन्हें वैसा डिजाइन किया जाए तो डरावने होने की दर्जनों वजहें हैं
      मकसद unauthorized access को इतना झंझट भरा या शोर वाला बनाना है कि कोई नोटिस करे और manager को बता दे
    • फिर भी, उन तरीकों में से कुछ शोर करते हैं, खास equipment या skill मांगते हैं, और साफ निशान छोड़ते हैं कि intrusion हुआ था
    • ज्यादातर locked doors को unlock करने से भी तेज किसी और तरीके से bypass किया जा सकता है। जैसे खिड़की पर पत्थर फेंकना
  • शायद मैं गलत समझ रहा था कि hotel card keys कैसे काम करती हैं। मैं हमेशा सोचता था कि key में कोई random UUID होता है, और check-in के समय कोई भी card मेरे कमरे से link करके मुझे दे दिया जाता है
    मुझे लगता था कि जब आप दरवाजा खोलने की कोशिश करते हैं, तो card ID को room database से compare करके तय किया जाता है कि खोलना है या नहीं
    क्या ऐसा नहीं है? encryption या card पर सच में कुछ लिखने की तुलना में यह ज्यादा सरल लगता है

    • front desk का card encoder card पर message लिखता है। कुछ ऐसा: “lock 301, यह card समय X से तुम्हें खोल सकता है, और समय X से पहले के सभी cards अब invalid हैं”
      ज्यादातर पुराने electronic locks 9V battery पर चलते हैं और central server से wired नहीं होते
    • lock में network connection नहीं है, इसलिए verify करने का कोई तरीका नहीं है। access rights को key expiry और replacement से manage करना पड़ता है
      network-connected systems भी हैं, लेकिन installation cost कहीं ज्यादा हो सकती है
    • network outage या database corruption से दरवाजे काम न करें, यह न तो ज्यादा simple लगता है, न बेहतर
    • UUID को tampered card पर clone किया जा सकता है। content पढ़ने के लिए Key A/B की जरूरत नहीं होती, इसलिए cloning attack उल्टा और आसान हो सकता है
    • सोच रहा हूं कि क्या बिना बिजली के public-key challenge का जवाब दिया जा सकता है
  • किसी के इस काम के लिए Flipper Zero script बनाने में बस समय की बात लगती है

    • ज्यादा अहम बात यह है कि RFID vulnerabilities पर अब जाकर public attention आना शुरू हुआ है। RFID, locks में इस्तेमाल किए जा सकने वाले communication protocols में security के लिहाज से सबसे कमजोर श्रेणी में है, और कम से कम NFC standard होना चाहिए
      जिस व्यक्ति के पास RFID reader तोड़ने का इरादा और जानकारी है, वह ऐसे hardware tools बना सकता है। क्या Flipper Zero ऐसा tool देता है? हां, देता है
      क्या ethics निभाने की जिम्मेदारी user पर है? इस पर बहस हो सकती है, लेकिन व्यक्तिगत रूप से मुझे लगता है, बिल्कुल है
      अगर कोई lock-picking tools का set साथ रखता है और उसे इस्तेमाल करना सीखता है, तो क्या यह स्वीकार्य नहीं हो सकता? हम यह स्वीकार करते हैं कि lock pick करने वाले लोग मौजूद हैं, और अमेरिका के 80% states lock-picking tools के possession और legal use की अनुमति देते हैं
  • यात्रा करते समय मैं door jammer साथ रखता हूं। मैंने जितने hotel door locks देखे हैं, उनमें से ज्यादातर बाहर से खोले जाने के लिए design किए गए हैं
    door jammer दरवाजे को wedge की तरह फंसा कर बंद स्थिति में टिकाए रखता है। इसका इस्तेमाल करने पर मुझे रात में बेहतर नींद आती है

    • instinctively तो मैं भी ऐसा करना चाहूंगा, लेकिन आप जिस jurisdiction में travel कर रहे हैं, उसके हिसाब से अगर staff दरवाजा खोलने की कोशिश करे और आपके shower में होने या Ambien खाकर सोने के कारण जबरन अंदर आने का फैसला करे, तो उस नुकसान के लिए आपको जिम्मेदार ठहराया जा सकता है