Een nieuwe tegenslag voor de OV-chipkaart. Duitse hackers hebben de code gekraakt van de rfid-chip die in de kaart is verwerkt, zo meldt de Volkskrant. Wat de gevolgen daarvan precies zijn, is nog niet helemaal duidelijk, maar het zou onder meer kunnen betekenen dat reizigers straks gratis kunnen reizen.
Trans Link Systems (de organisatie achter de OV-chipkaart) en chipproducent NXP bagatelliseren de hack. Volgens hen zijn er ook andere maatregelen genomen om de kaart te beveiligen. Hacker Rop Gonggrijp moet daar om lachen. 'Deze chipkaarttechnologie is weg, stuk, niet meer te gebruiken', zegt hij in de krant.
De hackt leidt ongetwijfeld tot een politiek debat over de toekomst van de chipkaart. In Rotterdam, waar de chipkaart al is ingevoerd, wil GroenLinks al een spoeddebat in de gemeenteraad. Gonggrijp roept in de media vandaag op om met het gebruik van dit type chip te stoppen. Dit krijgt vast een staartje, want de OV-chipkaart is een gevoelige privacykwestie: het achterliggende systeem slaat al je reisgegevens op in een databank.
Volgens Gonggrijp is een voordeel dat er nu gekozen zou kunnen worden voor een betere chip met privacybeveiliging, als de huidige wordt gedumpt. Op de site Ov-chipklacht.nl van GroenLinks Rotterdam hebben zich ook twee mensen gemeld die zeiden dat hun chipkaart was gehackt.

De chips van betaalpassen zijn in ieder geval beter dan de magneetstrip die geskimmed kan worden. Kijk een beetje uit in wat voor machine je die betaalpas stopt, dat kan meer ellende voorkomen dan angst over het kraken van de chip op die pas.
Tja, Jeannine, dat zou dan groot nieuws zijn. Ik denk echter dat de banken zullen zeggen dat je pin-code toch ergens afgekeken is, in jouw geval dus voordat je pasje gerold werd...
Voor wat ik ervan weet staat er geen informatie over de pincode op de magneetstrip. Maar... tegelijkertijd heb ik in 1996 zelf meegemaakt dat een verandering van een pin-code op een ABN-Amro pas (je mag daar zelf je pin-code kiezen) wél in de centrale computers in NL was doorgevoerd, maar "niet op de kaart zelf"... Gevolg: geen problemen met geld opnemen in NL, waar er altijd een online verbinding met de centrale computers is, maar wel problemen in het buitenland.
ABN-Amro heeft de extra gemaakte kosten toen vergoed, met als uitleg dat geldautomaten die geen verbinding hebben met de centrale computer in NL toch iets met die magneetstrip kunnen om te kijken of je pin-code klopt. Maar: dat lijkt mij allemaal erg sterk, want zoiets is niet geheim te houden... Want als er wél iets op de magneetstrip zou staan en de precieze manier bekend zou zijn, dan zou het érg makkelijk zijn om alle 10.000 mogelijke pincodes een voor een te vergelijken met die magneetstrip.
Een chip is veiliger, want kan niet gekopieerd worden. De pin-code op een chip is bovendien nooit te lezen. Het enige dat je kunt is de chip vragen of een bepaalde pin-code klopt, en zo niet dan volgt er na drie keer een blokkade van de chip en moet je de pas weggooien. Ook dat is natuurlijk theorie: de banken lopen niet te koop met de precieze werking en de gedupeerde klanten weten elkaar niet te vinden (zie www.pinpasfraude.nl). Maar ook daar geldt: grote fouten zijn niet geheim te houden dus hadden inmiddels wel bekend moeten zijn...
Dat zou dan kloppen met het verhaal van mijn ABN-Amro pasje in 1996. Dat zou ook betekenen dat de terminals in de winkels een geheime code weten waarmee ze de pincode kunnen controleren met de gegevens op de magneetstrip. Als dat zo is, dan blijft mijn stelling dat dit nooit lang geheim kan blijven omdat er veel te veel bedrijven zijn die dergelijke terminals (en geldautomaten) maken.
In het iets veiligere geval zouden alleen enkele grote bedrijven, en centrale computers in verschillende landen, de geheime code kennen, zodat die door minder mensenhanden gaat. Maar zelfs dan moet er bij het ontwerp toch bedacht zijn dat het openbaar worden van die geheime code het hele Maestro netwerk open zet... En hierover moet dan toch iets op internet te vinden zijn.
En ja, dat zou dan wél met jouw verhaal overeenkomen :-(
BINGO. De URL waar http://preview.tinyurl.com/372pas naar verwijst, wordt geweigerd. Daarna moet je blijkbaar bovendien 12 uur je mond houden, want je wordt daarna urenlang geblokkeerd. Dit bericht heb ik via een ander IP adres geplaatst.
Ik ben benieuwd op welke lettercombinaties het systeem reageert... Dan nog even mijn post zoals ik die ooit bedoeld had...
Inderdaad, Jeannine, als de pin-code (deels) gecontroleerd wordt zonder verbinding dan moet er informatie over die code op de magneetstrip staan. Maar als het om landen gaat waar je een handtekening moet zetten dan kan een winkelketen de kosten van online controle (of de kaart niet gestolen is, en of er saldo is) afwegen tegen het risico dat ze geen geld krijgen.
De specificaties laten volgens www.tech-faq.com wel ruimte voor een pin-code (Google "eftpos magnetic stripe data format" voor meer):
Ik kan verder niks recents vinden over zo'n versleutelde pin-code. Zo geeft "eftpos pin track" in Google groups interessante discussies, maar allemaal oud. Zoals bijvoorbeeld het volgende:
Bovenstaande zou "veilig" kunnen zijn als deze formule zeg maar voor tientallen pin-codes een initieel "akkoord" geeft, zodat je bij het proberen van alle 10.000 pin-codes nog steeds veel meer dan 3 codes vindt die mogelijk goed zijn. Daarmee is de kans dus nog steeds groot dat de kaart na 3 foute pogingen geblokkeerd wordt. Maar ja, indien in gebruik en indien gekraakt dan vergroot dat de kans op het vinden van de juiste pin-code natuurlijk aanzienlijk.
In dezelfde discussie schrijft iemand anders trouwens:
Maar ja, allemaal "ik heb horen zeggen dat..."
@ Arjan: kijk eens op security.nl, dond. 21 feb. 2008, 10.29.
"Hacker kraakt en kloont creditcards"
tijdens de Black Hat conferentie in Washington werd "gedemonstreerd"
hoe men een creditcard kan klonen....... wilde weten wat er op de magneetstrip was te vinden.
Dit is toch niet meer "van horen zeggen"?
In de magnetische strip zit een Gé encodeerde code die aan de bank de pin code laat opzoeken via een telefoon kabel
3 jaar geleden al ernstig gewaarschuwd door Rop Gonggrijp.
En wat gebeurt er nu ?
Gratis reizen mbv eenvoudig te krijgen windows programmatje en een kaart lezertje van 30 euri.
Dus gaat men je sofi (BSN) nummer gebruiken...
Straks fraude door OV-Bendes met jouw sofi nummer en jij in grote moeilijkheden.
Den Haag en TLS: hartelijk bedankt !
NB: Het duurt even, minstens een minuut, voordat je reactie online staat als je niet bent ingelogd. Je hoeft je reactie niet nogmaals in te zenden.