<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>R-win.com &#187; mifare</title>
	<atom:link href="http://www.r-win.com/tag/mifare/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.r-win.com</link>
	<description>100% qwerty hacker</description>
	<lastBuildDate>Sat, 21 Jan 2012 08:23:06 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Rotterdamse 06-portemonnee en Shell-kaart veilig</title>
		<link>http://www.r-win.com/2008/01/10/rotterdamse-06-portemonnee-en-shell-kaart-veilig/</link>
		<comments>http://www.r-win.com/2008/01/10/rotterdamse-06-portemonnee-en-shell-kaart-veilig/#comments</comments>
		<pubDate>Thu, 10 Jan 2008 18:21:44 +0000</pubDate>
		<dc:creator>Erwin Boogert</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[betaalkaart]]></category>
		<category><![CDATA[betalen]]></category>
		<category><![CDATA[chip]]></category>
		<category><![CDATA[geld]]></category>
		<category><![CDATA[mifare]]></category>
		<category><![CDATA[mobiel]]></category>
		<category><![CDATA[nxp]]></category>
		<category><![CDATA[payter]]></category>
		<category><![CDATA[prepaid]]></category>
		<category><![CDATA[rotterdam]]></category>
		<category><![CDATA[shell]]></category>

		<guid isPermaLink="false">http://www.r-win.com/2008/01/10/rotterdamse-06-portemonnee-en-shell-kaart-veilig/</guid>
		<description><![CDATA[De gewraakte Mifare-chip van NXP kent noch in de Shell Easypay-pas noch in de Rotterdamse mobiele portemonnee Payter enige kwetsbaarheden. Zo blijkt nu. Webwereld las mee op DeKoopman, belde met Shell en kan een geruststellend bericht melden aan Easypay-tankers. Mijn gewaardeerde collega Tonie belde met Payter en hoorde dat mobiel betalen niet gevaarlijk is. Update: [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://dekoopman.net/fotoos/mifare.jpg" border="1" vspace="10" hspace="10" align="right"/><br />
De <a href="http://dekoopman.net/2008/01/09/behalve-ov-chipkaarten-ook-die-van-shell-en-payter-06-portemonnee-te-hacken/">gewraakte Mifare-chip van NXP</a> kent noch in de Shell Easypay-pas noch in de Rotterdamse mobiele portemonnee Payter enige <strong>kwetsbaarheden</strong>. Zo blijkt nu. Webwereld las mee op DeKoopman, belde met Shell en kan een geruststellend bericht <a href="http://webwereld.nl/articles/49360/shell--easypay-immuun-voor-mifare-lek.html">melden aan Easypay-tankers</a>. Mijn gewaardeerde collega <a href="http://tonie.net/">Tonie</a> belde met <a href="http://payter.nl/">Payter</a> en hoorde dat mobiel betalen niet gevaarlijk is.</p>
<p><i><u>Update</u></i>: NXP liet me via zijn PR-bureau kort voor het weekeinde het volgende weten weten:</p>
<blockquote><p>
&#8220;<i>Volgens onze informatie is het Payter systeem overigens gebaseerd op Near Field Communicatie, en in de gebruikte NFC telefoons worden totaal andere chips gebruikt dan in chipkaarten voor openbaar vervoer. De huidige NFC telefoons kunnen eventueel communiceren met Mifare infrastructuur maar gebruiken een microcontroller-gebaseerde security chip, om de informatie veilig op te slaan. In de Nokia 6131 telefoon is bijvoorbeeld een security chip van NXP geÃ¯mplementeerd die volgens de &#8220;common criteria&#8221; normen is gecertificeerd en assymmetrische cryptografie zoals RSA (4096 bit) en elliptic curve algoritmen ondersteunt.</i>&#8221;
</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.r-win.com/2008/01/10/rotterdamse-06-portemonnee-en-shell-kaart-veilig/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Behalve OV-chipkaarten ook die van Shell en Payter 06-portemonnee te hacken?</title>
		<link>http://www.r-win.com/2008/01/09/behalve-ov-chipkaarten-ook-die-van-shell-en-payter-06-portemonnee-te-hacken/</link>
		<comments>http://www.r-win.com/2008/01/09/behalve-ov-chipkaarten-ook-die-van-shell-en-payter-06-portemonnee-te-hacken/#comments</comments>
		<pubDate>Wed, 09 Jan 2008 16:59:41 +0000</pubDate>
		<dc:creator>Erwin Boogert</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[betaalkaart]]></category>
		<category><![CDATA[betalen]]></category>
		<category><![CDATA[chip]]></category>
		<category><![CDATA[geld]]></category>
		<category><![CDATA[mifare]]></category>
		<category><![CDATA[mobiel]]></category>
		<category><![CDATA[nxp]]></category>
		<category><![CDATA[payter]]></category>
		<category><![CDATA[prepaid]]></category>
		<category><![CDATA[rotterdam]]></category>
		<category><![CDATA[shell]]></category>

		<guid isPermaLink="false">http://www.r-win.com/2008/01/09/behalve-ov-chipkaarten-ook-die-van-shell-en-payter-06-portemonnee-te-hacken/</guid>
		<description><![CDATA[(cross posted van mijn andere blog, DeKoopman.net) &#8220;De veiligheid van de ov-chipkaart, het vervoersbewijs dat de strippenkaart zal vervangen, is in het geding. Duitse hackers hebben de geheime code gekraakt van de chip die in de kaart is verwerkt. Voor Rop Gonggrijp, Nederlands bekendste hacker, en initiatiefnemer van de actie tegen stemcomputers, zijn de gevolgen [...]]]></description>
			<content:encoded><![CDATA[<p><center><em>(cross posted <a href="http://dekoopman.net/2008/01/09/behalve-ov-chipkaarten-ook-die-van-shell-en-payter-06-portemonnee-te-hacken/">van mijn andere blog</a>, DeKoopman.net)</em></center></p>
<p><img src="http://dekoopman.net/fotoos/mifare.jpg" border="1" vspace="10" hspace="10" align="right"/></p>
<blockquote><p>
&#8220;<i>De veiligheid van de ov-chipkaart, het vervoersbewijs dat de strippenkaart zal vervangen, is in het geding. Duitse hackers hebben de geheime code gekraakt van de chip die in de kaart is verwerkt. Voor Rop Gonggrijp, Nederlands bekendste hacker, en initiatiefnemer van de actie tegen stemcomputers, zijn de gevolgen duidelijk: â€˜Deze chipkaarttechnologie is weg, stuk, niet meer te gebruiken.â€™ (&#8230;)</i>&#8221;
</p></blockquote>
<p>Zo luidde gisteren een <a href="http://www.volkskrant.nl/economie/article492709.ece/Geheime_code_van_ov-kaart_ligt_op_straat">bericht in de Volkskrant</a> dat de media vervolgens twee dagen <a href="http://news.google.nl/news?hl=nl&#038;ned=nl_nl&#038;q=mifare&#038;btnG=Nieuws+zoeken">bezig hield</a>. Uit een betrekkelijk simpele analyse, die je enkel hier op DeKoopman.net leest, blijkt dat ook Shells internationaal gebruikte betaalsysteem <a href="http://www.shell.com/home/content/nl-nl/shell_for_motorists/pap/easypay_08051438.html">Easypay</a> en de Rotterdamse mobiele portemonnee <a href="http://www.emerce.nl/nieuws.jsp?id=2072359">Payter</a> <strong>de gewraakte chiptechnologie gebruiken</strong>. Kunnen we binnenkort gratis tanken en winkelen?</p>
<p>Eerst wat voorgeschiedenis. Kort voor de jaarwisseling vond in Duitsland de jaarlijkse bijeenkomst van de Duitse Chaos Computer Club (<a href="http://www.ccc.de/">CCC</a>) plaats, een hackersbijeenkomst. Geen dieven, spywaremakers of spammers, maar veelal white hat hackers. Slimmeriken die gaten in systemen zoeken. </p>
<p>Tijdens de laatste presentatie van die bijeenkomst lieten Karsten Nohl en Henryk PlÃ¶tz zien hoe ze met <strong>apparatuur ter waarde van een paar honderd euro</strong> de zogeheten Mifare-chip hebben weten te kraken. En laat dat nu net de chip zijn die wij in ons <a href="http://www.ov-chipkaart.nl/">OV-chipkaarten</a> verwerken. Gevolg: slimme malafide hackers zouden &#8211; in theorie &#8211; de kaarten onbeperkt op kunnen waarderen en, dus, altijd gratis kunnen reizen. </p>
<p>De Mifare-technologie wordt gebruikt voor <a href="http://en.wikipedia.org/wiki/RFID">RFID</a>-toepassingen (<em>vgl. digitale barcode op basis van radiogolven</em>) en is ontwikkeld door het bedrijf <a href="http://www.nxp.com/">NXP</a>. NXP was tot voor kort een dochterbedrijf van Philips. De reactie van collega-hackers op het werk van Nohl en PlÃ¶tz laat niets te wensen over. &#8220;<strong>That is fucking awesome</strong>&#8220;, is vrij eenduidig uit te leggen als &#8216;briljant gedaan.&#8217;</p>
<p>Meer in het bijzonder <a href="http://www.computable.nl/nieuws.jsp?rubriek=250449&#038;id=2276131">zouden</a> de krakers de zogeheten <a href="http://www.nxp.com/#/pip/pip=[pfp=41863]|pp=[v=d,t=pfp,i=41863,fi=,ps=0]|[0][0]">Mifare Classis</a>-technologie hebben gekraakt. </p>
<p>Op de website van NXP valt over Mifare Classic <a href="http://www.nxp.com/#/pip/pip=[pfp=41863]|pp=[v=d,t=pfp,i=41863,fi=,ps=0]|[0][0]">te lezen</a> waar deze technologie nog meer gebruikt wordt:</p>
<blockquote><p>
<i>(&#8230;) MIFAREÂ® classic products are also used for payment in other transport applications, e.g. Electronic Toll Collection via an On-Board Unit or via Stop-and-Go payment with contactless card readers at toll booths; parking meters or access to car parks; airline frequent traveler cards with Lufthansa and Air France and payment for fuel at gas stations (Shell Easypay). (&#8230;)</i>
</p></blockquote>
<p>Behalve in <a href="http://www.shell.com/home/content/nl-nl/shell_for_motorists/pap/easypay_08051438.html">de sleutelhanger</a> van Shell Easypay zit de Mifare-technologie ook in minstens Ã©Ã©n type Nokia-telefoon verwerkt: <a href="http://wiki.forum.nokia.com/index.php/Nokia_6131_NFC_-_FAQs">de Nokia 6131</a> (<em>CTRL-F op Mifare</em>). Het doel daarvan is om de telefoon draadloos te laten communiceren op afstanden van enkele decimeters met gespecialiseerde kastjes om data te versturen en ontvangen. In Rotterdam wordt het toestel bijvoorbeeld <a href="http://www.payter.nl/Default.aspx?language=en">gebruikt als 06-portemonnee</a>. Wie geld voorstort op zijn mobieltje, via het bedrijf Payter, kan in het centrum van de havenstad betalen <a href="http://payter.nl/default.aspx?cp=where&#038;language=nl">bij verscheidene grote winkelketens</a> door zijn telefoon langs de kassa te zwaaien. Het bedrijf heeft landelijke ambities.</p>
<p>Het lijkt er dus op, dat behalve de OV-chipkaart ook de pomppassen van Shell en toekomstige vervanging van de portefeuille behoorlijk kwetsbaar zijn. Het heeft er op zijn minst de schijn van weg. Aangezien er <a href="http://www.nxp.com/#/pip/pip=[pfp=53422]|pp=[v=d,t=pfp,i=53422,fi=,ps=0]|[0][0]">meerdere smaakjes Mifare-technologie</a> bestaan, <strong>staat het niet vast dÃ¡t</strong> genoemde toepassingen te hacken zijn. </p>
<p>Ik heb NXP aan het einde van de middag gevraagd of de chip die de Duitsers onder handen namen <strong>van hetzelfde type is</strong> als die in de Shell- en Nokia-spullen. Nog geen reactie. </p>
<p>Gisteren liet het bedrijf via een persbericht weten:</p>
<blockquote><p>
&#8220;<i>(&#8230;) De chip in kwestie behoort tot een familie van ICâ€™s voor contactloze kaarttoepassingen maar is niet  â€“ zoals foutief wordt voorgesteld in de presentatie â€“ bedoeld voor ePassport, traditionele banktoepassingen of de beveiliging van autoâ€™s. (&#8230;) het werk om een deel van het cryptografische algoritme te achterhalen is verricht door zeer deskundige onderzoekers, die daar een aanzienlijke periode aan bezig zijn geweest. Naar verluidt hebben deze enorme inspanningen tot het achterhalen van een deel van het algoritme geleid. Een ander element van de beveiliging van de chip â€“ de sleutels â€“ is niet achterhaald. Bovendien moet men zich realiseren dat die sleutels niet voor alle kaarten identiek zijn. (&#8230;)</i>&#8221;
</p></blockquote>
<p>De krakers hielden tijdens hun presentatie echter ook nog een paar slagen om de arm: ze presenteerden slechts een deel van hun bevindingen en specificaties. Ze beloofden meer data te publiceren in de loop van 2008.</p>
<p>Bekijk hier de volledige presentatie van Karsten Nohl en Henryk PlÃ¶tz:<br />
<center><br />
<embed style="width:400px; height:326px;" id="VideoPlayback" type="application/x-shockwave-flash" src="http://video.google.com/googleplayer.swf?docId=4252367680974396650&#038;hl=en" flashvars=""> </embed><br />
</center><br />
De Nederlander die de introductie van het hackduo verzorgt, is de Nederlander <a href="http://dewinter.com/">Brenno de Winter</a>. Hij schreef op 2 januari al <a href="http://www.webwereld.nl/articles/49231/onderzoekers-kraken-versleuteling-rfid-chips.html">dit verhaal op Webwereld</a>. <s>De Volkskrant had 6 dagen nodig om de zwaarte van het verhaal in te zien en het onderwerp te &#8216;pikken&#8217;.</s> <i>Edit: ik kreeg vanavond een stevige indicatie dat VK al langer op dit onderwerp zat te broeden. Niets gepikt dus.</i></p>
]]></content:encoded>
			<wfw:commentRss>http://www.r-win.com/2008/01/09/behalve-ov-chipkaarten-ook-die-van-shell-en-payter-06-portemonnee-te-hacken/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

