Een beveiligingsonderzoeker heeft een manier gevonden om met een als marker vermomde tool miljoenen hotelsloten te kraken. De kwetsbaarheid bevindt zich in de hotelsloten van fabrikant Onity en werd eerder door Mozilla-programmeur Cody Brocious gedemonstreerd. Voor de aanval gebruikte Brocious een Arduino. Deze zeer goedkope hardware is voor allerlei doeleinden te gebruiken. Door de Arduino op de stroomaansluiting van het slot aan te sluiten, is het mogelijk om de kamerdeur in een paar seconden te openen.
Voor de aanval spoofte Brocious een draagbaar programmeerbaar apparaat dat hotelpersoneel gebruikt om sloten mee te bedienen en waarmee ze een 'master key' voor de deuren kunnen instellen. Het probleem wordt veroorzaakt doordat het geheugen van elk slot volledig is blootgesteld aan het apparaat dat verbinding maakt.
De cryptografische sleutel om de deur te openen staat ook in het geheugen. De Arduino kan deze cryptografische sleutel in het geheugen benaderen en vervolgens gebruiken om de deur open te doen.
Marker
Matthew Jakubowski van beveiligingsbedrijf Trustwave wilde kijken of hij de Arduino van Brocious in een onopvallend voorwerp kon plaatsen, zoals een marker. Met wat algemeen verkrijgbare spullen en hulp van de lokale hackerspace lukte het Jakubowski om de Arduino in de marker te plaatsen. Vervolgens maakte hij een video van zijn nieuwe hacktool.
Deze posting is gelocked. Reageren is niet meer mogelijk.