1 comentarios

 
GN⁺ 2024-08-17
Opiniones de Hacker News
  • Se sabe desde hace más de 10 años que las tarjetas MIFARE Classic son vulnerables y, si estás en la industria de tarjetas, normalmente deberías recomendar migrar a chips más seguros como DESFire.
    La introducción del paper también dice: “en 2024, todos saben que MIFARE Classic está gravemente roto”, así que si todavía estás desplegando MIFARE Classic, es casi buscarse el problema.

    • Las máquinas expendedoras de mi universidad también usaban, alrededor de 2014, un esquema en el que el saldo se cargaba en un token MIFARE Classic.
      A mediados de julio me quedé sin dinero y apenas tenía para comprar el boleto de tren para ir a casa en vacaciones, pero gracias a MIFARE pude sobrevivir unas dos semanas con sándwiches de las expendedoras. Qué buenos tiempos los de la juventud.
    • MIFARE Classic es barato y estable; lo único roto es el cifrado.
      Si lo usas como almacenamiento simple y manejas el cifrado y la autenticación de los datos de otra forma, no hay problema. Las firmas ECC también son lo suficientemente pequeñas como para caber en tarjetas 2K/4K; ya lo he hecho así.
    • De forma más general, no entiendo que los fabricantes que incorporan SoC basados en ARM y funciones parecidas a SecureBoot mantengan los materiales relacionados con seguridad bajo NDA.
      Cosas como especificaciones en PDF con copia y pegado bloqueado y marca de agua “confidential”; parece que todavía creen que la seguridad por ocultamiento funciona.
    • TFL de Londres empezó a retirar MIFARE Classic en 2010 por este problema.
      Me sorprende que esto siga siendo un problema.
    • Estas tarjetas tienen backdoors de hardware, así que la generación o el tipo no importan demasiado.
  • Me pregunto si alguien puede explicar este vector de ataque de forma muy simple.
    Si es un backdoor, suena como que alguien puede “entrar” a mi RFID, pero el RFID está apagado la mayor parte del tiempo. Cuando el RFID recibe energía, ¿el host que le suministra energía también tendría que ser vulnerable o estar en una red comprometida?
    Tampoco entiendo bien qué capacidades se obtienen después. La puerta ya se abre y la tarjeta de crédito ya está lista para pagar. ¿O se trata de que alguien que pasa cerca de mí en la calle pueda clonar mi tarjeta?

    • Una gran parte de los sistemas de tarjetas RFID del mundo usa MIFARE Classic por costo y por su larga historia.
      MIFARE no es solo Classic: tiene un UID de 32 bits y varios bloques de datos cifrados, cada uno protegido por una clave A y una clave B.
      Los primeros sistemas de tarjetas usaban solo el UID para la autenticación y, si el UID coincidía, dejaban pasar. Como es obvio, cualquiera podía crear una tarjeta con el mismo UID, así que los sistemas posteriores empezaron a usar 12 campos cifrados para autenticación. El lector le pide a la tarjeta que cifre un número aleatorio y la información de identificación almacenada, y solo una tarjeta con la clave correcta puede devolver el texto cifrado y el nonce correctos.
      La autenticación usa cifrado de clave simétrica. Según la configuración, la clave A puede usarse solo para lectura o para lectura y escritura; A puede ser para lectura y B para escritura; o pueden requerirse tanto A como B para leer y escribir.
      Originalmente, MIFARE Classic usaba un cifrado propietario llamado crypto-1, y las claves tradicionales de MIFARE Classic pueden romperse fácilmente por motivos como un generador de números aleatorios débil o colisiones. Sin embargo, debido a varias contramedidas, todavía hay claves reforzadas que no se han roto.
      El paper parece haber encontrado la clave A/B hardcodeada A396EFA4E24F en una marca específica de tarjetas RFID. Lo leí por encima y hace mucho que no trabajo con RFID, así que los detalles podrían estar mal.
    • El punto clave es que, si alguien consigue tener tu tarjeta en la mano durante unos minutos, puede clonarla y hacerse pasar por ti.
      Claro que también podría robarte la tarjeta, pero eso lo notarías. En cambio, si dejas la tarjeta dentro de la cartera sobre el escritorio unos minutos, si el departamento de TI la “toma prestada” para recodificarla, o si alguien consigue temporalmente tu tarjeta RFID de cualquiera de muchas otras formas, puede volcarla y clonarla.
    • Si es una tarjeta RFID afectada entre los chipsets que aparecen en la penúltima página, puede clonarse de inmediato mediante acceso root por backdoor.
  • “¿Debería comprar clones chinos de MIFARE Classic?” parece una pregunta con respuesta obvia, pero tal vez por eso todavía no me han ascendido a CISO.

    • Los usuarios finales de estas tarjetas muchas veces no conocen su procedencia y, por lo general, las suministra un revendedor que busca ahorrar hasta el último centavo.
      Tenemos clientes que usan smartcards y a veces necesitamos leerlas o escribirlas, pero durante el onboarding muchos no saben qué versión o especificación usan. Nos mandan algunas tarjetas casi sin marcas y terminamos averiguándolo por prueba y error.
    • Según el paper, el mismo backdoor también parece estar presente en algunos SKU de NXP e Infineon, incluidos productos fabricados en Europa.
    • Si puedes proponer una forma creativa de cuantificar el riesgo, quizá te asciendan a CISO.
      Los marcos de gestión de riesgos expresan en dinero el impacto, la probabilidad y las medidas de respuesta. Si planteas algunas opciones sobre cómo distintas mitigaciones afectan el riesgo residual final, incluso quienes no son técnicos pueden aceptar la dirección de seguridad de la empresa.
      Por supuesto, también hay que decir cosas básicas como “la seguridad es importante”, “las vulnerabilidades son malas” y “hay que tratar el riesgo de la cadena de suministro”. Cuanto más sabes, más molesto resulta este trabajo; al menos esa ha sido mi experiencia. Aunque no soy CISO.
    • La pregunta real suele ser más compleja, como: “¿tenemos que arrancar miles de lectores y puertas del edificio, o podemos aguantar unos años más con tarjetas reforzadas que usan el mismo protocolo?”.
      No lo recomiendo, pero en la mayoría de las empresas la seguridad física, como otras áreas, no tiene presupuesto infinito.
    • No sé si un CISO realmente toma este tipo de decisiones.
      Me parece más probable que las tome un contratista contratado por el administrador del edificio de una empresa anónima propietaria de inmuebles comerciales.
  • Enlace al resumen, no al PDF: https://eprint.iacr.org/2024/1275
    MIFARE Classic: exposing the static encrypted nonce variant
    Cryptology ePrint Archive, Paper 2024/1275
    Autor: Philippe Teuwen

  • Me pregunto qué relación tiene esto con las tarjetas que usan PKCS o PKI
    También me pregunto si realmente existen sistemas de control de acceso que usen este enfoque, y si son más seguros
    O quizá existan sistemas de control de acceso a puertas que usen FIDO2

    • Los sistemas de control de acceso que usan PKI sí existen
      Por ejemplo, en especificaciones PIV como DOD CAC, el slot 9e normalmente está pensado para usarse en “autenticación de tarjeta” sin PIN
      Las tarjetas basadas en PKCS obtienen las ventajas de las smart cards, es decir, en teoría es difícil extraer las claves y tienen resistencia a ataques de canal lateral, entre otras, pero también existe el riesgo habitual de tener que confiar en que el proveedor y el emisor no pondrán un APDU de backdoor en el applet
      Probablemente no haya mucha gente que quiera usar FIDO2 para el control de acceso a puertas, pero en teoría no hay razón para impedirlo. Bastaría con crear un esquema de URI inteligente para cada puerta y saber qué clave pública esperar para cada identidad en cada URI. Sin embargo, FIDO2 no es ideal porque genera una identidad distinta para cada URI, y lo más probable es que haya que usar un único URI o zona para todo el sitio e implementar la verificación de acceso a zonas en cada verificador
      En la práctica, con una verificación PKI al estilo PIV se obtienen casi las mismas ventajas de FIDO2, y además se puede gestionar la revocación de tarjetas mediante CRL distribuidas en todo el sistema
  • Me pregunto si este ataque se puede realizar con Flipper Zero

    • Todavía no, pero se está trabajando en ello
      Debería ser posible para finales de este mes, y el PR se puede seguir aquí: https://github.com/flipperdevices/flipperzero-firmware/pull/...
    • Supongo que sería NFC -> Extra Actions -> MIFARE Classic Keys -> Add
      Ahora mismo no tengo una clave Classic para probarlo, así que no puedo confirmarlo
  • Hace unos 8 años conseguí comida ilimitada de las máquinas expendedoras de la universidad con este tutorial
    Qué buenos tiempos
    https://firefart.at/post/how-to-crack-mifare-classic-cards/

  • Parece el efecto Baader-Meinhof, pero durante los últimos dos días estuve intentando clonar una MIFARE Classic 1K de la universidad
    Porque mi credencial de estudiante se despintó y se negaron a reactivarla

  • Este problema no es una vulnerabilidad teórica oscura, sino un agujero enorme bastante serio. Según el resumen:
    “Mediante un estudio empírico descubrimos un backdoor de hardware y logramos descifrar su clave. Cualquier entidad que conozca este backdoor puede comprometer todas las claves definidas por el usuario de una tarjeta sin conocimiento previo, con solo tener acceso a la tarjeta durante unos minutos. Además, al investigar tarjetas antiguas, descubrimos otra clave de backdoor de hardware común a varios fabricantes”