Iedereen die over Linux beschikt en 30 euro voor een RFID-lezer betaalt kan de OV-chipkaart kraken, zo is vandaag in de PC Active te lezen. De beveiliging van de kaart lag al geruime tijd op straat, maar het ontbrak nog aan tools waarmee iedereen kaarten kan klonen. Met de komst van Ubuntu 10.10 en een handleiding op de website ov-chipkaart.org is frauderen met de kaart kinderspel. Voor het kraken van de OV-chipkaart moet men veertig sectoren kraken. Iets wat veel lijkt, maar door de slechte cryptografische implementatie redelijk snel te doen is.
"Dat maakt het mogelijk om met de juiste software de kaart uit te lezen, aan te passen of er zelfs een kopie van te maken. Het doen van aanpassingen is fraude en dus strafbaar", zo schrijft PC Active. Het computerblad beschrijft dan ook alleen een manier om de kaart uit te lezen. Toch kunnen mensen die iets verder willen gaan een anonieme kaart kopen, het saldo op de kaart aanpassen en zo een hele dag door Nederland rondreizen. De verwerking van de transacties vindt namelijk pas 's nachts plaats, waarbij de kaart dan geblokkeerd wordt. Het kwaad is dan al geschied, aangezien iemand dan voor 7,50 euro bijvoorbeeld een hele dag eerste klas heeft kunnen rondreizen.
Maatschappelijk probleem
Met de publicatie wil het blad een maatschappelijk probleem aan de kaak stellen, namelijk dat "ons een systeem met allerhande zwakheden wordt opgedrongen." Burgers kunnen daardoor dupe van fraude worden, of onterecht door politie worden verdacht. In tegenstelling tot wat de overheid beweert, is de kaart die miljarden euro's kostte niet langer alleen in een laboratoriumomgeving gekraakt en is er ook geen speciale kennis meer vereist.
Naast Ubuntu 10.10 en een RFID-lezer moet men ook de Crapto1 library, Libnfc driver voor de kaartlezer en de Miface Classic Offline Cracker installeren. Gebruikers kunnen vervolgens eindeloos experimenteren, aangezien de kaart niet zoals met een pinpas na drie foute pogingen wordt geblokkeerd. Vooralsnog is het OV-chipkaart hacken alleen aan Linux-gebruikers voorbehouden, maar het computerblad denkt dat het slechts een kwestie van tijd is voordat er een Windows versie verschijnt.
Update 16:00
Bart Jacobs van de Radboud Universiteit Nijmegen laat tegenover de Volkskrant weten dat de door PC Active beschreven hack niet nieuw is. De onderzoeksgroep van Jacobs kraakte de OV-chipkaart in 2008, maar besloot geen software te publiceren waarmee anderen dat ook konden doen. Translink zou Jacobs hebben laten weten dat er enkele tientallen gehackte kaarten ontdekt zijn, een aantal dat door de berichtgeving zou kunnen stijgen.
In een officiële reactie laat het bedrijf weten dat fraude pas twee keer is voorgekomen en dat het niet bang is voor een toename door de vereenvoudigde hack. "We ontdekken dat 's avonds in onze systemen."
Deze posting is gelocked. Reageren is niet meer mogelijk.