- Güvenlik araştırma ekibinin açıkladığı Unsaflok, Dormakaba Saflok RFID otel kilitlerinin birden çok modelini saniyeler içinde açabiliyor ve otel odası erişim kontrolünün güvenilirliğini temelden sarsıyor
- Etki alanı, dünya genelinde 131 ülkedeki 13.000 konaklama tesisinde bulunan 3 milyon kapıyı kapsıyor; zafiyet, Dormakaba şifrelemesi ile MIFARE Classic RFID zayıflıklarını birlikte kullanıyor
- Saldırganlar aynı otelden bir anahtar kart ele geçirdikten sonra 300 dolarlık bir RFID cihazıyla kodu okuyup, kendi hazırladıkları 2 kartı art arda okutarak kilit verisini değiştiriyor ve kapıyı açıyor
- Araştırma ekibi ayrıntıları Kasım 2022'de Dormakaba ile paylaştı, ancak Mart 2024 itibarıyla kurulu Saflok sistemlerinin yalnızca %36'sı güncellendi; eski kurulumların düzeltilmesi aylar hatta yıllar sürebilir
- Misafirler anahtar kartın hâlâ MIFARE Classic olup olmadığını NFC Taginfo uygulamasıyla kontrol edebilir; zafiyet ihtimali varsa odada değerli eşya bırakmamak ve içerideyken kapı zincirini takmak daha güvenlidir
Unsaflok tekniği ve etki kapsamı
- Güvenlik araştırmacıları Ian Carroll, Lennert Wouters ve ekipleri, Unsaflok adlı bir otel anahtar kartı hackleme tekniğini açıkladı
- Bu teknik, İsviçreli kilit üreticisi Dormakaba'nın sattığı Saflok markalı RFID tabanlı anahtar kartı kilitlerinin birden çok modelini neredeyse anında açabiliyor
- Saflok sistemi, dünya genelinde 3 milyon kapı, 13.000 konaklama tesisi ve 131 ülkede kurulu durumda
- Araştırma, 2022'de Las Vegas'taki kapalı bir etkinlikte otel odası cihazlarını hackleme denemeleri sırasında başladı ve ekip oda kapısı kilitlerine odaklandı
Saldırı yöntemi: 1 anahtar kart ve iki dokundurma
- Saldırganın önce hedef otelden herhangi bir anahtar karttan 1 adet ele geçirmesi gerekiyor
- Bunun için hedef otelde oda ayırtmak ya da kullanılmış kartların bulunduğu bir kutudan kart almak örnek olarak veriliyor
- Süresi dolmuş bir anahtar kart da aynı otele aitse bu koşulu karşılıyor
- Ardından 300 dolarlık bir RFID okuma/yazma cihazıyla karttan belirli bir kod okunuyor ve 2 adet özel anahtar kart yazılıyor
- İlk kart, kilidin belirli verilerini yeniden yazıyor
- İkinci kart kapıyı açıyor
- Wouters'a göre bu iki kartın hızlıca art arda okutulması kapıyı açmaya yetiyor ve yöntem oteldeki tüm kapılarda çalışıyor
- Nihai saldırı için Proxmark RFID okuma/yazma cihazı ve 2 boş RFID kart yeterli
- Android telefonlar veya Flipper Zero da sinyalleri art arda göndermek için kullanılabiliyor
Zafiyetin teknik yapısı
- Unsaflok, iki tür zafiyeti birleştiriyor
- Anahtar karta veri yazılmasını mümkün kılan zafiyet
- Saflok kilidini kandırıp açmak için hangi verinin yazılması gerektiğini ortaya çıkaran zafiyet
- Saflok anahtar kartları MIFARE Classic RFID sistemini kullanıyor
- Bu sistemin 10 yılı aşkın süredir bilinen zafiyetleri bulunuyor ve saldırganlar anahtar karta yazabiliyor
- Mevcut kaba kuvvet süreci en fazla 20 saniye sürebiliyor
- Araştırma ekibi, Dormakaba'nın kendi şifreleme sisteminin bir parçası olan anahtar türetme fonksiyonunu kırarak karta çok daha hızlı yazmayı başardı
- Yalnızca bu adım bile Saflok anahtar kartlarının keyfi biçimde kopyalanmasına izin veriyor, ancak başka odalar için kart üretmeye yetmiyor
- Daha kritik adım ise Dormakaba'nın otellere dağıttığı kilit programlama cihazını ve ön büro anahtar kartı yönetim yazılımını elde edip tersine mühendislik uygulamaları oldu
- Ekip, kartta saklanan veri yapısını anladı
- Otele özgü özellik kodlarını ve her odaya ait kodları çıkardı
- Dormakaba sistemi gibi değer üretip şifreleyerek, tesisteki tüm odaları açan bir ana anahtar gibi çalışan kartları sahte olarak üretebilir hâle geldi
Düzeltme durumu ve dağıtım gecikmesi
- Carroll ve Wouters, hack tekniğinin tüm teknik ayrıntılarını Kasım 2022'de Dormakaba ile paylaştı
- Dormakaba, 2023 başından beri Saflok kullanan otelleri güvenlik açığı hakkında bilgilendirdiğini ve savunmasız kilitlerin düzeltilmesi veya değiştirilmesine yardımcı olduğunu söyledi
- Son 8 yılda satılan birçok Saflok sisteminde her kilidin donanımını değiştirmek gerekmiyor
- Otellerin ön büro yönetim sistemini güncellemesi veya değiştirmesi gerekiyor
- Bir teknisyenin kapı kapı dolaşıp kilitleri nispeten hızlı biçimde yeniden programlaması gerekiyor
- Araştırma ekibi, Dormakaba'dan Mart 2024 itibarıyla kurulu Saflok sistemlerinin yalnızca %36'sının güncellendiğini duydu
- Kilitler internete bağlı olmadığından ve bazı eski kilitler donanım yükseltmesi gerektirdiğinden, tam düzeltme dağıtımının en az birkaç ay daha sürebileceği belirtiliyor
- Bazı eski kurulumlar yıllar alabilir
- Dormakaba, acil hafifletme önlemleri ve uzun vadeli çözüm uygulamak için iş ortaklarıyla yakın çalıştığını söyledi, ancak “acil hafifletme önlemleri”nin ayrıntılarını açıklamadı
Sınırlı açıklama ve misafirlerin kontrol yöntemi
- Araştırma ekibi, saldırının bazı ayrıntılarını bilerek açıklamadı
- Yalnızca ilk kartın, hedef odanın benzersiz tanımlayıcısını tahmin etmeye gerek kalmadan kapının açılmasını sağladığını belirttiler
- Olası izinsiz giriş yapanlara veya hırsızlara aşırı açık bir yol haritası vermemek için bu unsuru gizli tuttular
- Bu durum, 2012'de Black Hat'te açıklanan Onity otel anahtar kartı hackiyle karşılaştırılıyor
- O dönemde yapılan açıklama, herkesin 10 milyon Onity kilidini açabilecek bir cihaz yapmasına yetecek kadar ayrıntılıydı
- Onity donanım yükseltme maliyetini üstlenmeyip sorumluluğu müşterilere bıraktığı için sorun birçok otelde kaldı ve sonrasında en az bir uzak mesafe hırsızlık olayında kötüye kullanıldı
- Araştırma ekibi, Dormakaba'nın düzeltme sürecine yardımcı olmakla misafirleri risk konusunda bilgilendirmek arasında bir orta yol seçmeye çalışıyor
- Misafirler savunmasız kilitleri genel olarak ayırt edebilir
- Yaygın görünüm, içinden dalga çizgileri geçen yuvarlak RFID okuyucu tasarımı
- Ancak yalnızca bu tasarıma bakarak her zaman kesin tanımlama yapılamıyor
- Oda kapısında Saflok varsa, anahtar kartı NXP'nin NFC Taginfo uygulamasıyla kontrol edebilirsiniz
- Kilit Dormakaba ürünü ise ve uygulama anahtar kartı hâlâ MIFARE Classic olarak gösteriyorsa, hâlâ savunmasız olma ihtimali yüksektir
- Savunmasız durumda misafirlerin yapabilecekleri sınırlı
- Odada değerli eşya bırakmamak öneriliyor
- Odanın içindeyken kapı zinciri takılmalı
- Oda sürgüsü de anahtar kartlı kilit tarafından kontrol edildiği için ayrı bir koruma sağlamıyor
- Dormakaba, araştırma ekibinin tekniğinin geçmişte kullanıldığına dair bilgisi olmadığını söyledi, ancak ekip bunun gizli kullanım ihtimalini dışlamadığını düşünüyor
- Saflok markası 30 yılı aşkın süredir satılıyor ve araştırma ekibi zafiyetin uzun süredir var olmuş olma ihtimalinin yüksek olduğunu değerlendiriyor
1 yorum
Hacker News görüşleri
Erişim kontrolü ve iletişim sistemleri yapan bir şirkette çalışıyorum. Geliştirdiğimiz okuyucular, şifrelenmemiş EM-Marin’den, uzun zaman önce kırılmış Mifare Classic’e ve modern Desfire EVx’e kadar çeşitli kimlik standartlarını destekliyor.
İstatistiksel olarak müşterilerin %95’inden fazlası, maliyeti düşük ve işletmesi kolay olduğu için hâlâ en zayıf tanımlayıcıları kullanmaya devam ediyor.
Üretici desteklemeye devam etse bile bakım ücreti ödemek gerektiğinden, kurulu ekipmanların büyük bölümü düzgün yönetilmiyor; ayrıca tüm ekipmanlar ağ üzerinden uzaktan güncellenebilir durumda değil ya da baştan ağ bağlantısına sahip değil.
Kart şifreli olsa bile kart okuyucuların çoğu denetleyiciye Wiegand protokolü ile bağlanıyor; bu protokol veri şifrelemesi sağlamadığı için tanımlayıcı ID’si iki telli hat üzerinden düz metin olarak iletiliyor.
Kaç tarayıcı TLS_NULL_WITH_NULL_NULL şifre takımını destekliyordur?
Neden böyle oluyor? İş yerindeki akıllı kartlar ya da temassız banka kartları yıllarca sorunsuz çalışıyor.
Çünkü hırsız zaten kırıp içeri girecek.
Kiracı olarak oturduğum binada Scantron(https://scantron.dk/) kapı kilitleri kullanılıyor ve kilitler RFID anahtarla açılıyor. Geçen yıl MiFare Classic’in zayıf şifrelemesi nedeniyle herhangi bir anahtardan master key üretmenin bir yolu bulundu.
Ev sahibinin sorunu anlaması için bir gazeteciyle çok sayıda e-posta ve telefon görüşmesi gerekti; Scantron’un da ev sahibine sorunu olduğundan küçük göstermiş olabileceğini düşünüyorum.
Sonunda pes ettiler; tüm kapı kilitlerini daha iyi bir şifreleme yöntemine yükseltip anahtarları yeniden çıkardılar.
Binamızda 197 daire var ve her dairede en az 2 anahtar bulunuyor; yani evimin soyulmaması için tüm kiracılara ve onların tanıdıklarına kadar herkese güvenmem gerekiyor. Gerçekten soyulsa bile büyük olasılıkla zorla giriş izi olmayacağı için sigorta bunu karşılamayabilir.
Son kontrol ettiğimde kopyalanmış giriş etiketim hâlâ orada çalışıyordu.
Bu araştırmayı birkaç kişiyle birlikte yürüttük; sorunuz varsa yanıtlayabilirim. Kamuya açık bilgiler de https://unsaflok.com adresinde.
Bir zafiyet aramaya çalışıyorsanız nereden başlıyorsunuz? Bu tür işlerde “IDE’yi açıp print("hello world") yazmak”a karşılık gelen başlangıç noktası nedir?
O halde sorunun Saflok’un MIFARE Classic uygulama biçiminde olması daha olası görünüyor. Bu protokolü biraz daha okumam gerekecek.
“Saldırgan binadaki herhangi bir anahtar kartını okursa, o binadaki tüm kapılara saldırabilir” ifadesi oldukça ciddi bir zafiyet. Aslında otel konuğu olmak bile yeterli demek.
Araştırmacılar Kasım 2022’de Dormakaba ile hack tekniğinin tüm teknik ayrıntılarını paylaşmışken ve Dormakaba bu ay itibarıyla kurulu Saflok’ların yalnızca %36’sının güncellendiğini söylüyorsa, Dormakaba bunu en öncelikli, tüm kaynakların seferber edildiği bir iş olarak ele almamış mı?
Yoksa kurulum yapılan yerlerin üçte ikisine ücretsiz düzeltme zamanında sunuldu da onlar bir nedenle mi erteliyor?
“Müşterilerimizin ve iş ortaklarımızın tamamı güvenliği son derece ciddiye alıyor; bu konuyu sorumlu şekilde ele almak için tüm makul adımların atılacağından eminiz” şeklindeki PR cümlesinde “makul” kelimesi şüpheli duruyor
Wikipedia’ya göre dormakaba Holding AG, merkezi İsviçre’nin Rümlang kentinde bulunan küresel bir güvenlik grubu ve 50’den fazla ülkede 15.000’den fazla kişiyi istihdam ediyor
Otel müşterilerinin başına potansiyel olarak çok kötü bir şey gelmeden bunu çözme iradesi varsa, kaynakları yeterli görünüyor
SIX Swiss Exchange’de işlem görüyor
https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=5Y
https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=1Y
https://archive.is/a7ntC
Biraz heves kırıcı olacak ama kilitli kapıların çoğu çeşitli yöntemlerle “saniyeler içinde” açılabilir. Genel olarak kilitli olma hâli, fiilî bir zorlayıcı önlemden çok girilmez sinyali gibidir
Amaç, izinsiz erişimi birinin fark edip müdüre haber vereceği kadar zahmetli veya gürültülü hâle getirmektir
Otel kart anahtarlarının nasıl çalıştığını yanlış anlamış gibiyim. Her zaman anahtarın içinde rastgele bir UUID olduğunu, check-in sırasında herhangi bir kartın odama bağlanıp bana verildiğini sanıyordum
Kapıyı açmaya çalışınca kart kimliğinin oda veritabanıyla karşılaştırılıp açılıp açılmayacağına karar verildiğini düşünüyordum
Öyle değil mi? Şifreleme veya karta gerçekten bir şeyler yazma yönteminden daha basit görünüyor
Eski elektronik kilitlerin çoğu 9V pil ile çalışır ve merkezi bir sunucuya kablolu değildir
Ağa bağlı sistemler de var ama kurulum maliyeti çok daha yüksek olabilir
Birinin bunu yapan bir Flipper Zero betiği hazırlaması an meselesi gibi görünüyor
RFID okuyucuları kırma niyeti ve bilgisi olan biri böyle donanım araçları yapabilir. Flipper Zero böyle bir araç sağlıyor mu? Evet
Etik davranma sorumluluğu kullanıcıda mı? Tartışmaya açık, ama şahsen kesinlikle öyle olduğunu düşünüyorum
Birinin yanında kilit açma aletleri seti taşıyıp kullanmayı öğrenmesi kabul edilebilir değil mi? Kilit açabilen insanların var olduğu gerçeğini kabul ediyoruz; ABD eyaletlerinin %80’i kilit açma aletlerinin bulundurulmasına ve yasal kullanımına izin veriyor
Seyahat ederken yanımda kapı sıkıştırıcı taşıyorum. Gördüğüm otel kapı kilitlerinin çoğu dışarıdan açılabilecek şekilde tasarlanmış
Kapı sıkıştırıcı, kapıyı kama gibi sabitleyip kapalı kalmasını sağlıyor. Onu kullanınca geceleri daha rahat uyuyorum