1 puntos por GN⁺ 2024-03-23 | 1 comentarios | Compartir por WhatsApp
  • Unsaflok, revelado por un equipo de investigadores de seguridad, puede abrir en segundos varios modelos de cerraduras RFID para hoteles Dormakaba Saflok, lo que pone en duda la confianza en el propio control de acceso a las habitaciones
  • El alcance afecta a 3 millones de puertas en 13,000 alojamientos de 131 países en todo el mundo, y la vulnerabilidad aprovecha tanto el cifrado de Dormakaba como debilidades de RFID MIFARE Classic
  • Un atacante primero obtiene 1 tarjeta llave del mismo hotel, luego lee el código con un dispositivo RFID de $300 y toca en secuencia 2 tarjetas creadas por él para cambiar los datos de la cerradura y abrir la puerta
  • El equipo compartió los detalles con Dormakaba en noviembre de 2022, pero para marzo de 2024 solo el 36% de las instalaciones Saflok habían sido actualizadas, y las instalaciones antiguas podrían tardar de meses a años en corregirse
  • Los huéspedes pueden usar la app NFC Taginfo para verificar si su tarjeta llave sigue siendo MIFARE Classic, y si existe la posibilidad de vulnerabilidad, es más seguro evitar guardar objetos de valor en la habitación y poner la cadena de la puerta cuando estén dentro

Técnica Unsaflok y alcance del impacto

  • Los investigadores de seguridad Ian Carroll, Lennert Wouters y su equipo revelaron una técnica de hackeo de tarjetas llave de hotel llamada Unsaflok
  • Esta técnica permite abrir casi al instante varios modelos de cerraduras basadas en tarjetas llave RFID de la marca Saflok, vendidas por el fabricante suizo de cerraduras Dormakaba
  • El sistema Saflok está instalado en 3 millones de puertas, 13,000 alojamientos y 131 países en todo el mundo
  • La investigación comenzó en 2022 durante un evento privado en Las Vegas donde intentaban hackear dispositivos de habitaciones de hotel, y el equipo se enfocó en las cerraduras de las puertas de las habitaciones

Cómo funciona el ataque: 1 tarjeta llave y dos toques

  • El atacante primero debe conseguir cualquier tarjeta llave del hotel objetivo
    • Como ejemplo, se menciona reservar una habitación en ese hotel o conseguir una tarjeta de una caja con tarjetas ya usadas
    • Incluso una tarjeta vencida sirve, siempre que sea de ese mismo hotel
  • Después, usa un dispositivo de lectura/escritura RFID de $300 para leer cierto código de la tarjeta y grabar 2 tarjetas llave propias
    • La primera tarjeta reescribe ciertos datos de la cerradura
    • La segunda tarjeta abre la puerta
  • Según Wouters, basta con tocar rápidamente las dos tarjetas para abrir la puerta, y este método funciona en todas las puertas del hotel
  • Para el ataque final, basta con un dispositivo de lectura/escritura RFID Proxmark y 2 tarjetas RFID en blanco
    • También se puede usar un teléfono Android o Flipper Zero para emitir señales de forma continua

Componentes técnicos de la vulnerabilidad

  • Unsaflok combina dos tipos de vulnerabilidades
    • Una vulnerabilidad que permite escribir datos en la tarjeta llave
    • Otra vulnerabilidad que permite averiguar qué datos hay que escribir para engañar a la cerradura Saflok y hacer que se abra
  • Las tarjetas llave Saflok usan el sistema RFID MIFARE Classic
    • Este sistema tiene vulnerabilidades conocidas desde hace más de 10 años, lo que permite a un atacante escribir en la tarjeta llave
    • El proceso previo de fuerza bruta podía tardar hasta 20 segundos
  • El equipo logró romper la función de derivación de claves, parte del sistema de cifrado propio de Dormakaba, lo que permitió escribir en la tarjeta mucho más rápido
  • Solo con este paso ya es posible clonar libremente una tarjeta llave Saflok, pero no crear una tarjeta para otra habitación
  • El paso más importante fue conseguir y hacer ingeniería inversa tanto del dispositivo de programación de cerraduras que Dormakaba distribuye a los hoteles como del software de gestión de tarjetas llave de recepción
    • El equipo entendió la estructura de los datos almacenados en la tarjeta
    • Extrajo el código de propiedad de cada hotel y los códigos de cada habitación
    • Al generar y cifrar valores como lo hace el sistema de Dormakaba, pudo falsificar una tarjeta que funciona como una llave maestra capaz de abrir todas las habitaciones del alojamiento

Estado de la corrección y retrasos en el despliegue

  • Carroll y Wouters compartieron con Dormakaba todos los detalles técnicos de la técnica en noviembre de 2022
  • Dormakaba dijo que desde principios de 2023 ha estado informando sobre la falla de seguridad a los hoteles que usan Saflok y ayudándolos a corregir o reemplazar las cerraduras vulnerables
  • Muchos sistemas Saflok vendidos durante los últimos 8 años no requieren reemplazar el hardware de cada cerradura
    • Los hoteles deben actualizar o reemplazar el sistema de gestión de recepción
    • Un técnico debe reprogramar cada cerradura puerta por puerta, algo que puede hacerse con relativa rapidez
  • El equipo dijo haber sabido por Dormakaba que para marzo de 2024 solo el 36% de las instalaciones Saflok habían sido actualizadas
  • Como las cerraduras no están conectadas a internet y algunas cerraduras antiguas requieren actualización de hardware, el despliegue completo de la corrección podría tardar al menos varios meses más
    • Algunas instalaciones antiguas podrían tardar años
  • Dormakaba afirmó que trabajó de cerca con sus socios para implementar mitigaciones inmediatas y una solución de largo plazo, pero no reveló los detalles de esas “mitigaciones inmediatas”

Limitación de la divulgación y cómo pueden verificarlo los huéspedes

  • El equipo omitió deliberadamente algunos detalles del ataque
    • Solo reveló que la primera tarjeta permite abrir la puerta sin adivinar el identificador único de la habitación objetivo
    • Mantuvo ese elemento en privado para no dar a posibles intrusos o ladrones un procedimiento demasiado claro
  • Esto contrasta con el caso del hackeo de tarjetas llave de hotel Onity revelado en Black Hat en 2012
    • En ese momento, la divulgación fue tan detallada que cualquiera podía construir un dispositivo capaz de abrir 10 millones de cerraduras Onity
    • Como Onity no asumió el costo de la actualización de hardware y trasladó la responsabilidad a sus clientes, el problema siguió en muchos hoteles y después se explotó al menos en un caso de robo a larga distancia
  • El equipo busca un punto medio entre ayudar a Dormakaba a corregir el problema y alertar a los huéspedes sobre el riesgo
  • Los huéspedes pueden identificar en términos generales una cerradura vulnerable
    • Un diseño común es un lector RFID redondo con una línea ondulada atravesándolo
    • Sin embargo, ese diseño por sí solo no siempre permite identificarla con certeza
  • Si la puerta de la habitación tiene Saflok, se puede revisar la tarjeta llave con la app NFC Taginfo de NXP
  • Si la cerradura es un producto de Dormakaba y la app muestra que la tarjeta llave sigue siendo MIFARE Classic, es muy probable que siga siendo vulnerable
  • Si es vulnerable, lo que los huéspedes pueden hacer es limitado
    • Se recomienda no dejar objetos de valor en la habitación
    • Cuando estén dentro de la habitación, deben poner la cadena de la puerta
    • El cerrojo interior de la habitación también está controlado por la cerradura de tarjeta llave, así que no ofrece protección adicional
  • Dormakaba dijo no tener conocimiento de que la técnica del equipo se haya usado antes, pero los investigadores consideran que eso no descarta un uso discreto
  • La marca Saflok se ha vendido durante más de 30 años, y el equipo cree que es muy probable que la vulnerabilidad haya existido durante mucho tiempo

1 comentarios

 
GN⁺ 2024-03-23
Comentarios de Hacker News
  • Trabajo en una empresa que fabrica sistemas de control de acceso y comunicación. Los lectores que desarrollamos soportan varios estándares de identificación, desde EM-Marin sin cifrado y Mifare Classic, vulnerado hace mucho tiempo, hasta Desfire EVx, que es más moderno
    Según las estadísticas, más del 95% de los clientes sigue usando los identificadores más vulnerables porque todavía son más baratos y fáciles de operar
    Aunque el fabricante siga dándoles soporte, hay que pagar costos de mantenimiento, así que una gran parte del equipo instalado no se administra bien; además, no todos los equipos se actualizan remotamente por red, ni todos tienen conexión de red desde el principio
    Incluso si la tarjeta está cifrada, la mayoría de los lectores de tarjetas se conectan al controlador mediante el protocolo Wiegand, y ese protocolo no ofrece cifrado de datos, así que el ID del identificador se transmite en texto plano por dos cables

    • A partir de cierto punto, me parece que también hay responsabilidad de los fabricantes por decidir seguir dando soporte a estándares que ya se sabe que son vulnerables
      ¿Cuántos navegadores soportan la suite de cifrado TLS_NULL_WITH_NULL_NULL?
    • Estoy en un campo parecido, y muchos clientes siguen usando credenciales Wiegand antiguas de baja frecuencia, ridículamente vulnerables a ataques de repetición, al punto de que Flipper Zero puede automatizarlos
    • Desde hace tiempo tengo curiosidad por la tecnología de las tarjetas llave de hotel. Cada vez que me hospedo en un hotel que usa tarjetas sin contacto, en un grupo que normalmente ocupa de 3 a 5 habitaciones durante 2 o 3 noches, al menos una persona termina teniendo que pedir que le reemitan la tarjeta
      ¿Por qué pasa eso? Las smart cards del trabajo o las tarjetas bancarias sin contacto suelen seguir funcionando bien durante años
    • Es parecido a que prácticamente todas las cerraduras físicas también se pueden abrir con facilidad. Aun así, nadie compra la cerradura de la puerta de su oficina basándose en su resistencia al ganzuado
      Porque el ladrón, de todas formas, va a entrar rompiendo algo
    • Es cierto que incluso con tarjetas cifradas, si entre el lector y el controlador se usa Wiegand, el identificador pasa en texto plano. Casi dan ganas de volver a llave y cerradura
  • El edificio donde rento usa cerraduras Scantron(https://scantron.dk/) y se abren con llaves RFID. El año pasado se descubrió una forma de crear una llave maestra a partir de cualquier llave debido al cifrado débil de MiFare Classic
    Hicieron falta muchos correos y llamadas con un periodista para que el casero entendiera el problema, y parece que Scantron también se lo minimizó al propietario
    Al final cedieron y actualizaron todas las cerraduras a un mejor esquema de cifrado, además de reemitir las llaves
    Nuestro edificio tiene 197 departamentos y cada uno tiene al menos 2 llaves, así que para que no entren a robar a mi casa tendría que confiar en todos los inquilinos y en todas las personas cercanas a ellos. Incluso si de verdad me robaran, es muy probable que no hubiera señales de entrada forzada, así que el seguro podría no cubrirlo

    • He sido inquilino toda la vida, y lo primero que siempre hago es cambiar todas las cerraduras. Tengo varios cilindros de alta seguridad de distintos tamaños, y aunque ningún cilindro es totalmente imposible de ganzuar, con los míos estoy bastante satisfecho
    • ¿Podrías compartir esos correos? Yo también vivo en un complejo de departamentos así y sabía que las cerraduras eran de juguete, pero no creí que fuera posible convencer a la administración
    • En un departamento que rentaba antes también era parecido. Lamentablemente no quisieron arreglarlo, así que saqué la batería de la cerradura y usé solo la llave física
      La última vez que revisé, mi credencial de acceso clonada seguía funcionando ahí
  • Hice esta investigación junto con varias personas, así que puedo responder preguntas si tienen. La información pública también está en https://unsaflok.com

    • ¿Cuándo planean publicar los detalles técnicos del ataque? Considerando los ciclos tan largos de reemplazo de estas cerraduras, muchas quizá no se cambien ni en más de 10 años
    • ¿Cómo respondió Saflok? Me da curiosidad saber si cooperaron o si intentaron amenazar o impedir la divulgación
    • Tengo curiosidad por saber si empezaron buscando una vulnerabilidad o si la encontraron por accidente
      Si uno quisiera buscar vulnerabilidades, ¿por dónde empieza? ¿Cuál es el equivalente, en este tipo de trabajo, a “abrir el IDE y escribir print("hello world")”?
    • Esta parte me llamó la atención: “Esta información solo aplica al sistema dormakaba Saflok, y varios otros fabricantes de cerraduras que usan tarjetas llave MIFARE Classic no se ven afectados por la vulnerabilidad Unsaflok”
      Entonces parece muy probable que el problema haya sido la forma en que Saflok implementó MIFARE Classic. Voy a tener que leer más sobre ese protocolo
    • Si me hospedo en un hotel que tenga una cerradura de ese tipo, ¿cómo puedo saber si estoy afectado? Si el hotel no la parcheó, ¿habría forma de parchear yo mismo solo la puerta de mi habitación sin causarle problemas al hotel?
  • Que “si un atacante puede leer cualquier tarjeta llave dentro del edificio, puede atacar todas las puertas de ese edificio” es una vulnerabilidad bastante grave. En la práctica, eso significa que basta con ser huésped del hotel

    • En muchos hoteles ni siquiera te piden devolver la tarjeta al hacer checkout, así que termina en el basurero. Una persona malintencionada solo tendría que sacar una de la basura, y ni siquiera haría falta ser huésped del hotel
  • Los investigadores compartieron con Dormakaba todos los detalles técnicos de la técnica de hackeo en noviembre de 2022, y si Dormakaba dice que hasta este mes solo se ha actualizado el 36% de los Saflok instalados, ¿entonces Dormakaba no lo tomó como su máxima prioridad?
    ¿O será que se ofreció una corrección gratuita a tiempo a dos tercios de las instalaciones, pero por alguna razón la están posponiendo?
    En la frase de PR “tanto nuestros clientes como nuestros socios se toman la seguridad muy en serio y confiamos en que se tomarán todas las medidas razonables para manejar este asunto de forma responsable”, la palabra “razonables” suena sospechosa
    Según Wikipedia, dormakaba Holding AG es un grupo global de seguridad con sede en Rümlang, Suiza, y emplea a más de 15,000 personas en más de 50 países
    Si de verdad hubiera voluntad de resolverlo antes de que les pase algo potencialmente muy malo a los huéspedes del hotel, parece que recursos sí tienen de sobra
    Cotiza en la SIX Swiss Exchange
    https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=5Y
    https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=1Y

    • Las cerraduras de hoteles y de cajas fuertes de hotel muchas veces ya de por sí han sido de seguridad dudosa
  • https://archive.is/a7ntC

  • Suena a balde de agua fría, pero la mayoría de las puertas cerradas con llave se pueden abrir “en segundos” de varias maneras. En general, una puerta cerrada funciona más como una señal de no entrar que como una medida de fuerza real

    • En la preparatoria podía abrir cualquier puerta cerrada metiendo la credencial de estudiante en el hueco entre la puerta y el marco para empujar el pestillo. Incluso 40 años después, me imagino que esa vulnerabilidad sigue existiendo
    • Sobre todo en hoteles, una puerta cerrada no está pensada para impedirle el paso para siempre a todo el mundo. Hay decenas de razones por las que sería terrible diseñarla así, desde permitir el acceso del personal de limpieza hasta una emergencia médica
      El objetivo es que el acceso no autorizado sea lo bastante molesto o ruidoso como para que alguien lo note y avise al gerente
    • Aun así, algunos de esos métodos hacen ruido, requieren equipo o habilidad especial y dejan señales claras de que hubo una intrusión
    • La mayoría de las puertas cerradas pueden eludirse por otros medios incluso más rápido que desbloquearlas. Por ejemplo, aventando una piedra a la ventana
  • Parece que yo entendía mal cómo funcionan las tarjetas llave de hotel. Siempre pensé que la llave llevaba un UUID aleatorio y que al hacer check-in tomaban una tarjeta cualquiera y la asociaban con mi habitación para entregármela
    Supuse que al intentar abrir la puerta se comparaba el ID de la tarjeta con la base de datos de habitaciones para decidir si se abría
    ¿No es así? Eso parece más simple que cifrar o escribir algo realmente en la tarjeta

    • El emisor de tarjetas de la recepción escribe un mensaje en la tarjeta. Algo como: “cerradura de la habitación 301, esta tarjeta puede abrirte desde la hora X, y todas las tarjetas anteriores a la hora X ya quedan inválidas”
      La mayoría de las cerraduras electrónicas antiguas funcionan con una batería de 9V y no están cableadas a un servidor central
    • La cerradura no tiene conexión de red, así que no tiene cómo verificar nada. El acceso se tiene que gestionar con expiración y reemplazo de llaves
      También existen sistemas conectados a red, pero el costo de instalación puede ser mucho más alto
    • Una situación en la que se cae la red o se corrompe la base de datos y las puertas dejan de funcionar no parece ni más simple ni mejor
    • Un UUID se puede clonar con una tarjeta manipulada. Como no hace falta Key A/B para leer el contenido, el ataque de clonación incluso podría volverse más fácil
    • Me pregunto si es posible responder a un desafío de clave pública sin electricidad
  • Parece cuestión de tiempo para que alguien haga un script de Flipper Zero que haga esto

    • Más importante aún, apenas ahora las vulnerabilidades de RFID están empezando a llamar la atención del público. RFID está entre los protocolos de comunicación más débiles en seguridad que se pueden usar en cerraduras, y como mínimo el estándar debería ser NFC
      Alguien con la intención y el conocimiento para comprometer lectores RFID puede construir herramientas de hardware para hacerlo. ¿Flipper Zero ofrece esa herramienta? Sí
      ¿La responsabilidad de actuar éticamente recae en el usuario? Se puede debatir, pero en lo personal me parece que sí, por supuesto
      Si alguien puede cargar un juego de ganzúas y aprender a usarlo, ¿por qué no habría de estar permitido? Aceptamos que existen personas capaces de abrir cerraduras, y el 80% de los estados de EE. UU. permiten la posesión y el uso legal de herramientas de cerrajería
  • Cuando viajo llevo un door jammer. La mayoría de las cerraduras de hotel que he visto están diseñadas para poder abrirse desde fuera
    Un door jammer actúa como cuña para mantener la puerta fija y cerrada. Con eso duermo mejor por la noche

    • Yo también tendría ese impulso, pero dependiendo de la jurisdicción a la que viajes, si el personal intenta abrir la puerta y decide entrar por la fuerza porque estabas bañándote o dormido tras tomar Ambien, podrías terminar siendo responsable por esos daños