image

'Verboden' artikel over lek in startbeveiliging auto's toch online

woensdag 12 augustus 2015, 12:08 door Redactie, 7 reacties

Een artikel over een groot beveiligingslek in de startbeveiliging van luxe auto's, zoals Porsches, Audi's, Bentleys en Lamborghini's, zal na twee jaar eindelijk toch online gekomen. In 2013 verbood de rechter de drie onderzoekers die de kwetsbaarheid ontdekten, waaronder Roel Verdult en Baris Ege van de Radboud Universiteit Nijmegen, om hun bevindingen tijdens het 22ste USENIX Security Symposium te presenteren.

De drie onderzoekers zouden laten zien hoe ze de Megamos Crypto van Volkswagen, een algoritme dat de codes berekent die tussen de sleutel en de auto worden verstuurd, konden kraken. De drie onderzoekers zouden het algoritme hebben gekaakt en zouden zo draadloos voertuigen kunnen stelen. De wetenschappers informeerden direct de fabrikant en schreven een wetenschappelijk artikel, dat geaccepteerd werd voor het USENIX Security Symposium. Van publicatie kwam het echter niet, omdat een Engelse rechter in juni 2013 op verzoek van Volkswagen een verbod oplegde. Het omstreden artikel dat in 2013 teruggetrokken moest worden verschijnt nu, augustus 2015, alsnog.

In 2008 onthulden Radboud-wetenschappers zwakheden in de OV-chipkaart. De Nederlandse rechter weigerde destijds een publicatie daarover te verbieden, mede omdat de Radboud Universiteit zich aan responsible disclosure-regels hield. Volkswagen stapte daarom in 2013 naar een Engelse rechter. Dat kon, omdat één van de onderzoekers in de tussentijd naar de Universiteit van Birmingham was overgestapt. De Engelse rechter bleek in juni 2013 wel bereid om een publicatieverbod op te leggen.

Geen handleiding voor hackers

Volgens de Radboud Universiteit bevat het omstreden artikel een wetenschappelijke analyse van het niveau van beveiliging van de Megamos-chip en is het zeker geen handleiding voor hackers. Onderhandelingen via advocaten leverden lange tijd niets op. Een rechtstreeks informeel overleg in het najaar van 2014 in Londen wel. Volkswagen ging daarbij alsnog akkoord met publicatie, na het voorstel om één zin uit het oorspronkelijke artikel te verwijderen.

Deze ene zin bevat een expliciete beschrijving van een onderdeel van de berekeningen op de chip. Het weglaten van deze zin maakt reconstructie van het gehele algoritme voor misbruik moeilijker, maar tast de wetenschappelijke inhoud niet aan. De presentatie van de onderzoekers vindt vandaag plaats.

Reacties (7)
12-08-2015, 13:32 door Anoniem
Integriteit is ver te zoeken daaro.
12-08-2015, 13:43 door johanw
De volgende keer dus eerst publiceren en daarna pas een briefje naar Volkswagen met de vraag of men dit kan oplossen voordat autodieven er een kant en klare implementatie van maken.
12-08-2015, 16:28 door Anoniem
er was toch al een nieuw systeem om handsfree openen en starten te versterken?? Veel simpeler.
12-08-2015, 17:26 door Anoniem
Volslagen belachelijk weer.
Zo te horen wil de (r)overheid het alleenrecht hebben over veilige apparatuur en het aanvallen van onveilige apparatuur.
12-08-2015, 20:24 door karma4
Als blijkt dat een product onvoldoende is, moet het vervangen worden. Heel normal in de autoindustrie. Waarom zou het anders moeten gaan als ICT bij zit? Als dat om de ene zin gaat hadden ze dat 2 jaar geleden ook zo kunnen doen.

Raar dat een Duits bedrijf een rechtszaak tegen een Nederlandse organisatie in Engeland gedaan heeft. Het zou niet raar zijn als dat gewoon een keuze met de beste kans in EU recht zou zijn. Het is raar omdat ze EU recht niet willen volgen (data graaien) en het kopieren voor eigen gebruik, https://torrentfreak.com/uks-legalization-of-cd-ripping-is-unlawful-court-rules-150619/.
13-08-2015, 07:45 door Anoniem
Déze situatie is de reden waarom een publicatie als deze nooit volledig verboden mag worden. In mijn ogen mag, in het ergste geval, een gedwongen minimale termijn tót publicatie opgelegd worden...
13-08-2015, 10:47 door Anoniem
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.