1 puan yazan GN⁺ 2024-03-23 | 1 yorum | WhatsApp'ta paylaş
  • Güvenlik araştırma ekibinin açıkladığı Unsaflok, Dormakaba Saflok RFID otel kilitlerinin birden çok modelini saniyeler içinde açabiliyor ve otel odası erişim kontrolünün güvenilirliğini temelden sarsıyor
  • Etki alanı, dünya genelinde 131 ülkedeki 13.000 konaklama tesisinde bulunan 3 milyon kapıyı kapsıyor; zafiyet, Dormakaba şifrelemesi ile MIFARE Classic RFID zayıflıklarını birlikte kullanıyor
  • Saldırganlar aynı otelden bir anahtar kart ele geçirdikten sonra 300 dolarlık bir RFID cihazıyla kodu okuyup, kendi hazırladıkları 2 kartı art arda okutarak kilit verisini değiştiriyor ve kapıyı açıyor
  • Araştırma ekibi ayrıntıları Kasım 2022'de Dormakaba ile paylaştı, ancak Mart 2024 itibarıyla kurulu Saflok sistemlerinin yalnızca %36'sı güncellendi; eski kurulumların düzeltilmesi aylar hatta yıllar sürebilir
  • Misafirler anahtar kartın hâlâ MIFARE Classic olup olmadığını NFC Taginfo uygulamasıyla kontrol edebilir; zafiyet ihtimali varsa odada değerli eşya bırakmamak ve içerideyken kapı zincirini takmak daha güvenlidir

Unsaflok tekniği ve etki kapsamı

  • Güvenlik araştırmacıları Ian Carroll, Lennert Wouters ve ekipleri, Unsaflok adlı bir otel anahtar kartı hackleme tekniğini açıkladı
  • Bu teknik, İsviçreli kilit üreticisi Dormakaba'nın sattığı Saflok markalı RFID tabanlı anahtar kartı kilitlerinin birden çok modelini neredeyse anında açabiliyor
  • Saflok sistemi, dünya genelinde 3 milyon kapı, 13.000 konaklama tesisi ve 131 ülkede kurulu durumda
  • Araştırma, 2022'de Las Vegas'taki kapalı bir etkinlikte otel odası cihazlarını hackleme denemeleri sırasında başladı ve ekip oda kapısı kilitlerine odaklandı

Saldırı yöntemi: 1 anahtar kart ve iki dokundurma

  • Saldırganın önce hedef otelden herhangi bir anahtar karttan 1 adet ele geçirmesi gerekiyor
    • Bunun için hedef otelde oda ayırtmak ya da kullanılmış kartların bulunduğu bir kutudan kart almak örnek olarak veriliyor
    • Süresi dolmuş bir anahtar kart da aynı otele aitse bu koşulu karşılıyor
  • Ardından 300 dolarlık bir RFID okuma/yazma cihazıyla karttan belirli bir kod okunuyor ve 2 adet özel anahtar kart yazılıyor
    • İlk kart, kilidin belirli verilerini yeniden yazıyor
    • İkinci kart kapıyı açıyor
  • Wouters'a göre bu iki kartın hızlıca art arda okutulması kapıyı açmaya yetiyor ve yöntem oteldeki tüm kapılarda çalışıyor
  • Nihai saldırı için Proxmark RFID okuma/yazma cihazı ve 2 boş RFID kart yeterli
    • Android telefonlar veya Flipper Zero da sinyalleri art arda göndermek için kullanılabiliyor

Zafiyetin teknik yapısı

  • Unsaflok, iki tür zafiyeti birleştiriyor
    • Anahtar karta veri yazılmasını mümkün kılan zafiyet
    • Saflok kilidini kandırıp açmak için hangi verinin yazılması gerektiğini ortaya çıkaran zafiyet
  • Saflok anahtar kartları MIFARE Classic RFID sistemini kullanıyor
    • Bu sistemin 10 yılı aşkın süredir bilinen zafiyetleri bulunuyor ve saldırganlar anahtar karta yazabiliyor
    • Mevcut kaba kuvvet süreci en fazla 20 saniye sürebiliyor
  • Araştırma ekibi, Dormakaba'nın kendi şifreleme sisteminin bir parçası olan anahtar türetme fonksiyonunu kırarak karta çok daha hızlı yazmayı başardı
  • Yalnızca bu adım bile Saflok anahtar kartlarının keyfi biçimde kopyalanmasına izin veriyor, ancak başka odalar için kart üretmeye yetmiyor
  • Daha kritik adım ise Dormakaba'nın otellere dağıttığı kilit programlama cihazını ve ön büro anahtar kartı yönetim yazılımını elde edip tersine mühendislik uygulamaları oldu
    • Ekip, kartta saklanan veri yapısını anladı
    • Otele özgü özellik kodlarını ve her odaya ait kodları çıkardı
    • Dormakaba sistemi gibi değer üretip şifreleyerek, tesisteki tüm odaları açan bir ana anahtar gibi çalışan kartları sahte olarak üretebilir hâle geldi

Düzeltme durumu ve dağıtım gecikmesi

  • Carroll ve Wouters, hack tekniğinin tüm teknik ayrıntılarını Kasım 2022'de Dormakaba ile paylaştı
  • Dormakaba, 2023 başından beri Saflok kullanan otelleri güvenlik açığı hakkında bilgilendirdiğini ve savunmasız kilitlerin düzeltilmesi veya değiştirilmesine yardımcı olduğunu söyledi
  • Son 8 yılda satılan birçok Saflok sisteminde her kilidin donanımını değiştirmek gerekmiyor
    • Otellerin ön büro yönetim sistemini güncellemesi veya değiştirmesi gerekiyor
    • Bir teknisyenin kapı kapı dolaşıp kilitleri nispeten hızlı biçimde yeniden programlaması gerekiyor
  • Araştırma ekibi, Dormakaba'dan Mart 2024 itibarıyla kurulu Saflok sistemlerinin yalnızca %36'sının güncellendiğini duydu
  • Kilitler internete bağlı olmadığından ve bazı eski kilitler donanım yükseltmesi gerektirdiğinden, tam düzeltme dağıtımının en az birkaç ay daha sürebileceği belirtiliyor
    • Bazı eski kurulumlar yıllar alabilir
  • Dormakaba, acil hafifletme önlemleri ve uzun vadeli çözüm uygulamak için iş ortaklarıyla yakın çalıştığını söyledi, ancak “acil hafifletme önlemleri”nin ayrıntılarını açıklamadı

Sınırlı açıklama ve misafirlerin kontrol yöntemi

  • Araştırma ekibi, saldırının bazı ayrıntılarını bilerek açıklamadı
    • Yalnızca ilk kartın, hedef odanın benzersiz tanımlayıcısını tahmin etmeye gerek kalmadan kapının açılmasını sağladığını belirttiler
    • Olası izinsiz giriş yapanlara veya hırsızlara aşırı açık bir yol haritası vermemek için bu unsuru gizli tuttular
  • Bu durum, 2012'de Black Hat'te açıklanan Onity otel anahtar kartı hackiyle karşılaştırılıyor
    • O dönemde yapılan açıklama, herkesin 10 milyon Onity kilidini açabilecek bir cihaz yapmasına yetecek kadar ayrıntılıydı
    • Onity donanım yükseltme maliyetini üstlenmeyip sorumluluğu müşterilere bıraktığı için sorun birçok otelde kaldı ve sonrasında en az bir uzak mesafe hırsızlık olayında kötüye kullanıldı
  • Araştırma ekibi, Dormakaba'nın düzeltme sürecine yardımcı olmakla misafirleri risk konusunda bilgilendirmek arasında bir orta yol seçmeye çalışıyor
  • Misafirler savunmasız kilitleri genel olarak ayırt edebilir
    • Yaygın görünüm, içinden dalga çizgileri geçen yuvarlak RFID okuyucu tasarımı
    • Ancak yalnızca bu tasarıma bakarak her zaman kesin tanımlama yapılamıyor
  • Oda kapısında Saflok varsa, anahtar kartı NXP'nin NFC Taginfo uygulamasıyla kontrol edebilirsiniz
  • Kilit Dormakaba ürünü ise ve uygulama anahtar kartı hâlâ MIFARE Classic olarak gösteriyorsa, hâlâ savunmasız olma ihtimali yüksektir
  • Savunmasız durumda misafirlerin yapabilecekleri sınırlı
    • Odada değerli eşya bırakmamak öneriliyor
    • Odanın içindeyken kapı zinciri takılmalı
    • Oda sürgüsü de anahtar kartlı kilit tarafından kontrol edildiği için ayrı bir koruma sağlamıyor
  • Dormakaba, araştırma ekibinin tekniğinin geçmişte kullanıldığına dair bilgisi olmadığını söyledi, ancak ekip bunun gizli kullanım ihtimalini dışlamadığını düşünüyor
  • Saflok markası 30 yılı aşkın süredir satılıyor ve araştırma ekibi zafiyetin uzun süredir var olmuş olma ihtimalinin yüksek olduğunu değerlendiriyor

1 yorum

 
GN⁺ 2024-03-23
Hacker News görüşleri
  • Erişim kontrolü ve iletişim sistemleri yapan bir şirkette çalışıyorum. Geliştirdiğimiz okuyucular, şifrelenmemiş EM-Marin’den, uzun zaman önce kırılmış Mifare Classic’e ve modern Desfire EVx’e kadar çeşitli kimlik standartlarını destekliyor.
    İstatistiksel olarak müşterilerin %95’inden fazlası, maliyeti düşük ve işletmesi kolay olduğu için hâlâ en zayıf tanımlayıcıları kullanmaya devam ediyor.
    Üretici desteklemeye devam etse bile bakım ücreti ödemek gerektiğinden, kurulu ekipmanların büyük bölümü düzgün yönetilmiyor; ayrıca tüm ekipmanlar ağ üzerinden uzaktan güncellenebilir durumda değil ya da baştan ağ bağlantısına sahip değil.
    Kart şifreli olsa bile kart okuyucuların çoğu denetleyiciye Wiegand protokolü ile bağlanıyor; bu protokol veri şifrelemesi sağlamadığı için tanımlayıcı ID’si iki telli hat üzerinden düz metin olarak iletiliyor.

    • Bir noktadan sonra, üreticinin zaten zayıf olduğu bilinen standartları desteklemeye devam etmeyi seçmesinde de sorumluluk yok mu diye düşünüyorum.
      Kaç tarayıcı TLS_NULL_WITH_NULL_NULL şifre takımını destekliyordur?
    • Benzer bir alandayım; müşterilerin önemli bir kısmı, Flipper Zero’nun otomatikleştirebileceği kadar yeniden iletim saldırılarına gülünç derecede açık eski Wiegand düşük frekanslı rozetleri kullanmaya devam ediyor.
    • Otel anahtar kartı teknolojisiyle ilgili uzun zamandır merak ettiğim bir şey var. Temassız anahtar kartı kullanan bir otelde her kaldığımda, genellikle 2-3 gece boyunca 3-5 oda kullanan bir grup içinde en az bir kişinin anahtar kartını yeniden çıkarttırması gerekiyordu.
      Neden böyle oluyor? İş yerindeki akıllı kartlar ya da temassız banka kartları yıllarca sorunsuz çalışıyor.
    • Bu, neredeyse tüm fiziksel kilitlerin de kolayca açılabilmesine benziyor. Yine de kimse ofis kapısı kilidini maymuncukla açılmaya dayanıklılık kriterine göre satın almıyor.
      Çünkü hırsız zaten kırıp içeri girecek.
    • Şifreli kartlarda bile okuyucu ile denetleyici arası Wiegand ise tanımlayıcının düz metin geçtiği doğru. Açıkçası anahtar ve kilide geri dönmek daha iyi görünüyor.
  • Kiracı olarak oturduğum binada Scantron(https://scantron.dk/) kapı kilitleri kullanılıyor ve kilitler RFID anahtarla açılıyor. Geçen yıl MiFare Classic’in zayıf şifrelemesi nedeniyle herhangi bir anahtardan master key üretmenin bir yolu bulundu.
    Ev sahibinin sorunu anlaması için bir gazeteciyle çok sayıda e-posta ve telefon görüşmesi gerekti; Scantron’un da ev sahibine sorunu olduğundan küçük göstermiş olabileceğini düşünüyorum.
    Sonunda pes ettiler; tüm kapı kilitlerini daha iyi bir şifreleme yöntemine yükseltip anahtarları yeniden çıkardılar.
    Binamızda 197 daire var ve her dairede en az 2 anahtar bulunuyor; yani evimin soyulmaması için tüm kiracılara ve onların tanıdıklarına kadar herkese güvenmem gerekiyor. Gerçekten soyulsa bile büyük olasılıkla zorla giriş izi olmayacağı için sigorta bunu karşılamayabilir.

    • Hayatım boyunca kiracı olarak yaşadım ve her zaman ilk yaptığım şey tüm kilitleri değiştirmek oldu. Farklı boyutlarda birkaç yüksek güvenlikli silindir kilidim var; hiçbir silindirin kesinlikle maymuncukla açılamaz olmadığını biliyorum ama benimkilerden oldukça memnunum.
    • O e-postaları paylaşabilir misin? Ben de böyle bir apartman sitesinde yaşıyorum ve kilitlerin oyuncak seviyesinde olduğunu biliyordum ama yönetim şirketini ikna edebileceğimi hiç düşünmemiştim.
    • Eskiden kiracı olarak oturduğum apartmanda da benzerdi. Ne yazık ki düzeltmek istemediler; ben de kapı kilidinin pilini çıkarıp yalnızca fiziksel anahtar kullandım.
      Son kontrol ettiğimde kopyalanmış giriş etiketim hâlâ orada çalışıyordu.
  • Bu araştırmayı birkaç kişiyle birlikte yürüttük; sorunuz varsa yanıtlayabilirim. Kamuya açık bilgiler de https://unsaflok.com adresinde.

    • Saldırının teknik ayrıntılarını ne zaman yayımlamayı planlıyorsunuz? Kapı kilitlerinin uzun yenileme döngüsü düşünüldüğünde, 10 yıldan uzun süre değiştirilmeyecek çok sayıda kilit olacaktır.
    • Saflok nasıl tepki verdi? İş birliğine açık mıydı, yoksa tehdit edip bilginin açıklanmasını engellemeye mi çalıştı merak ediyorum.
    • Zafiyeti bulmak için mi yola çıktınız, yoksa tesadüfen mi keşfettiniz merak ediyorum.
      Bir zafiyet aramaya çalışıyorsanız nereden başlıyorsunuz? Bu tür işlerde “IDE’yi açıp print("hello world") yazmak”a karşılık gelen başlangıç noktası nedir?
    • Şu kısım dikkatimi çekti: “Bu bilgi yalnızca dormakaba Saflok sistemleri için geçerlidir; MIFARE Classic anahtar kartı kullanan diğer birçok kilit üreticisi Unsaflok zafiyetinden etkilenmez.”
      O halde sorunun Saflok’un MIFARE Classic uygulama biçiminde olması daha olası görünüyor. Bu protokolü biraz daha okumam gerekecek.
    • Böyle kilitlerin olduğu bir otelde kalıyorsam etkilenip etkilenmediğini nasıl anlayabilirim? Otel yamalamadıysa, otele sorun çıkarmadan yalnızca kendi oda kapımı kendim yamalayabilir miyim?
  • “Saldırgan binadaki herhangi bir anahtar kartını okursa, o binadaki tüm kapılara saldırabilir” ifadesi oldukça ciddi bir zafiyet. Aslında otel konuğu olmak bile yeterli demek.

    • Oteller çoğu zaman çıkışta anahtar kartını geri istemiyor; kartlar doğrudan çöp kutusuna atılıyor. Kötü niyetli biri çöpten bir tane alabilir; otel konuğu olmasına bile gerek yok.
  • Araştırmacılar Kasım 2022’de Dormakaba ile hack tekniğinin tüm teknik ayrıntılarını paylaşmışken ve Dormakaba bu ay itibarıyla kurulu Saflok’ların yalnızca %36’sının güncellendiğini söylüyorsa, Dormakaba bunu en öncelikli, tüm kaynakların seferber edildiği bir iş olarak ele almamış mı?
    Yoksa kurulum yapılan yerlerin üçte ikisine ücretsiz düzeltme zamanında sunuldu da onlar bir nedenle mi erteliyor?
    “Müşterilerimizin ve iş ortaklarımızın tamamı güvenliği son derece ciddiye alıyor; bu konuyu sorumlu şekilde ele almak için tüm makul adımların atılacağından eminiz” şeklindeki PR cümlesinde “makul” kelimesi şüpheli duruyor
    Wikipedia’ya göre dormakaba Holding AG, merkezi İsviçre’nin Rümlang kentinde bulunan küresel bir güvenlik grubu ve 50’den fazla ülkede 15.000’den fazla kişiyi istihdam ediyor
    Otel müşterilerinin başına potansiyel olarak çok kötü bir şey gelmeden bunu çözme iradesi varsa, kaynakları yeterli görünüyor
    SIX Swiss Exchange’de işlem görüyor
    https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=5Y
    https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=1Y

    • Otel ve otel kasası kilitleri zaten çoğu zaman güvenliği şüpheli olan şeylerdi
  • https://archive.is/a7ntC

  • Biraz heves kırıcı olacak ama kilitli kapıların çoğu çeşitli yöntemlerle “saniyeler içinde” açılabilir. Genel olarak kilitli olma hâli, fiilî bir zorlayıcı önlemden çok girilmez sinyali gibidir

    • Lisedeyken öğrenci kimliğimi kapı ile kapı kasası arasındaki boşluğa sokup mandalı iterek herhangi bir kilitli kapıyı açabiliyordum. 40 yıl sonra bile bu zafiyet muhtemelen hâlâ vardır
    • Özellikle otellerde kilitli kapı, herkesi sonsuza kadar dışarıda tutmak için değildir. Temizlik personelinin erişiminden tıbbi acil durumlara kadar, böyle tasarlanmasının korkunç olacağı onlarca neden var
      Amaç, izinsiz erişimi birinin fark edip müdüre haber vereceği kadar zahmetli veya gürültülü hâle getirmektir
    • Yine de bu yöntemlerin bazıları gürültülüdür, özel ekipman veya beceri gerektirir ve içeri girildiğine dair açık iz bırakır
    • Kilitli kapıların çoğu, kilidi açmaktan daha hızlı başka yollarla aşılabilir. Örneğin pencereye taş atmak gibi
  • Otel kart anahtarlarının nasıl çalıştığını yanlış anlamış gibiyim. Her zaman anahtarın içinde rastgele bir UUID olduğunu, check-in sırasında herhangi bir kartın odama bağlanıp bana verildiğini sanıyordum
    Kapıyı açmaya çalışınca kart kimliğinin oda veritabanıyla karşılaştırılıp açılıp açılmayacağına karar verildiğini düşünüyordum
    Öyle değil mi? Şifreleme veya karta gerçekten bir şeyler yazma yönteminden daha basit görünüyor

    • Ön bürodaki kart yazıcı karta bir mesaj yazar. “301 numaralı kilit, bu kart seni X zamanından itibaren açabilir ve X zamanından önceki tüm kartlar artık geçersiz” gibi bir içerik
      Eski elektronik kilitlerin çoğu 9V pil ile çalışır ve merkezi bir sunucuya kablolu değildir
    • Kilidin ağ bağlantısı olmadığı için doğrulama yapmanın bir yolu yoktur. Erişim yetkisi anahtarın süresinin dolması ve yenilenmesi ile yönetilmek zorundadır
      Ağa bağlı sistemler de var ama kurulum maliyeti çok daha yüksek olabilir
    • Ağın kopması veya veritabanının bozulması yüzünden kapıların çalışmaması durumu ne daha basit ne de daha iyi görünüyor
    • UUID, değiştirilmiş bir kartla kopyalanabilir. İçeriği okumak için Key A/B gerekmediğinden kopyalama saldırısı hatta daha kolay hâle gelebilir
    • Elektrik olmadan açık anahtarlı challenge yanıtlanabilir mi merak ediyorum
  • Birinin bunu yapan bir Flipper Zero betiği hazırlaması an meselesi gibi görünüyor

    • Daha önemlisi, RFID zafiyetlerinin ancak şimdi kamuoyunun ilgisini çekmeye başlaması. RFID, kilitlerde kullanılabilecek iletişim protokolleri arasında güvenliği en zayıf olanlardan biri; en azından NFC standart olmalı
      RFID okuyucuları kırma niyeti ve bilgisi olan biri böyle donanım araçları yapabilir. Flipper Zero böyle bir araç sağlıyor mu? Evet
      Etik davranma sorumluluğu kullanıcıda mı? Tartışmaya açık, ama şahsen kesinlikle öyle olduğunu düşünüyorum
      Birinin yanında kilit açma aletleri seti taşıyıp kullanmayı öğrenmesi kabul edilebilir değil mi? Kilit açabilen insanların var olduğu gerçeğini kabul ediyoruz; ABD eyaletlerinin %80’i kilit açma aletlerinin bulundurulmasına ve yasal kullanımına izin veriyor
  • Seyahat ederken yanımda kapı sıkıştırıcı taşıyorum. Gördüğüm otel kapı kilitlerinin çoğu dışarıdan açılabilecek şekilde tasarlanmış
    Kapı sıkıştırıcı, kapıyı kama gibi sabitleyip kapalı kalmasını sağlıyor. Onu kullanınca geceleri daha rahat uyuyorum

    • Ben de içgüdüsel olarak bunu yapmak isterdim ama seyahat ettiğin yargı bölgesine bağlı olarak, personel kapıyı açmaya çalışıp sen duşta olduğun ya da Ambien alıp uyuduğun için zorla içeri girmeye karar verirse, bunun zararından sorumlu tutulabilirsin