sikkerhet

Norsk selskap tatt med buksene nede. Ekspert klarte ikke å slutte å le da han så metoden som ble brukt: – Det er så dumt!

Et norsk selskap av biometrisikkerhetsløsninger er tatt med buksene nede av tre tyske sikkerhetsforskere. Ved hjelp av et bilde tatt med et mobilkamera, klarte de tre tyskerne å lure fingeravtrykksensoren til det norske selskapet som skal brukes av noen av verdens største betalingsaktører.

Illustrasjonsfoto.
Illustrasjonsfoto.

Sikkerhetsekspert Per Thorsheim klarte ikke å slutte å le da han ble gjort oppmerksom på svakheten.

– Det er så banalt og dumt!

– Det Julian Fietkau, Jean-Pierre Seifert og Starbug (kjent hacker journ.anm.) har gjort er veldig enkelt.

– De har rett og slett kopiert fingeravtrykket med et bilde fra en gjenstand offeret har tatt på, gjenskapts fingeravtrykket og trykket det mot avleseren, som så har godkjent metoden.

– Det er så banalt og dumt at det bare ikke skulle være mulig, sier Thorsheim til digi.no mellom latterutbruddene.

Jobbet med sikkerhet siden 94

Han er sikkerhetssjef i Nordic Choice Hotels, og har jobbet med IT- og informasjonssikkerhet siden 1994. Thorsheim havnet i globale medier da han avslørte at Linkedin var blitt hacket i 2012.

Per Thorsheim er i dag sikkerhetssjef i Nordic Choice Hotels. Foto: Marius Jørgenrud
Per Thorsheim er i dag sikkerhetssjef i Nordic Choice Hotels.

Thorsheim er tungt sertifisert på sikkerhetsfronten, og vet stort sett hva han snakker om når det kommer til informasjonssikkerhet.

Tyskerne skriver at det norske selskapet produserer løsninger som på sikt skal erstatte pinkoden på dagens betalingsløsninger. I fjor fikk selskapet på plass en esklusiv avtale med Mastercard.

Peker på flere sårbarheter

I rapporten skriver de følgende om den norske løsningen:

«Vi vil peke på kritiske sårbarheter i arkitekturen og algoritmen, og vise hvordan disse kan utnyttes for å foreta uautoriserte betalinger, ID-tyveri eller å stjele eller klone en digital enhet», heter det i sammendraget av forskingsrapporten:

«Angrepet vi presenterer krever svært liten innsats, og vi har bare benyttet oss av lavkostløsninger[...]»

– Jeg kan si flere ting, men det første jeg tenker er at jeg angrer på at det ikke var jeg som kom på å bruke dette banale trikset som angrepsvektor, sier Thorsheim til digi.no.

Ville ikke navngi selskapet

De tre tyske sikkerhetsforskerne skriver i rapporten at de ikke ønsker å navngi det norske selskapet, men med informasjonen de har gjort tilgjengelig, var det ikke så veldig vanskelig å resonnere seg frem til hvilket selskapet det var snakk om.

Jean-Pierre Seifert er en av de tyske sikkerhetsforskerne som avdekket svakheten i biometriløsningen til det norske selskapet Swipe. Foto: Privat
Jean-Pierre Seifert er en av de tyske sikkerhetsforskerne som avdekket svakheten i biometriløsningen til det norske selskapet Swipe.

Det norske selskapet Zwipe ble startet av Kim Humborstad for åtte år siden. Ambisjonen var å lage verdens neste teknologi for betalingskort, skriver DN.

I mai feiret selskapet at kortene ble tatt i bruk av Bank of Cyprus.

Sammen med Gemalto lager det norske selskapet betalingskortene. Årlig sender Gemalto ut rundt en milliard betalingskort ut i markedet for blant annet Visa og Mastercard.

Jobber med flere banker i Europa, USA og Asia

– Vi jobber med et antall banker, både i Europa og Asia og Nord-Amerika. Det blir flere banker som setter i gang pilotprosjekter den nærmeste tiden, sa Humborstad til DN da avtalen ble kjent.

Kortene Zwipe lager, kombinerer kontaktløs betaling med en fingeravtrykksleser. Det skal gjøre betalingen rask og sikker. Dermed vil brukerne av betalingskortene slippe beløpsgrensen på 200 kroner som Banaxept operer med når man «tæpper».

– Du trykker på en sensor på kortet mens du holder det tre-fire centimeter over betalingsterminalen i ett sekund – så har du betalt, forklarte Humborstad til DN.

(artikkelen fortsetter under)

Mener angrepet er utdatert

digi.no har prøvd å få kontakt med Humborstad, men Zwipe henviste oss bare videre til selskapets internasjonale pressekontakt, Ado Fazlic.

Han sier at angrepsvektoren de tyske sikkerhetsforskerne har brukt er utdatert, og ikke vil fungere på selskapets nyeste produkter. Zwipe har fått midler fra Innovasjon Norge.

Ifølge Fazlic vil heller ikke samarbeidet med Gelato eller betalingsnettverkene påvirkes av sårbarheten de tre tyskerne har avdekket.

– Vi er kjent med rapporten som er publisert, og kan avfeie at disse metodene fungerer på den nåværende teknologien, sier Fazlic til digi.no og fortsetter:

Ingen løsninger er helt sikre

Zwipe ble startet av Kim Humborstad for åtte år siden. I mai feiret selskapet at kortene ble tatt i bruk av Bank of Cyprus.
Zwipe ble startet av Kim Humborstad for åtte år siden. I mai feiret selskapet at kortene ble tatt i bruk av Bank of Cyprus.

– Ingen løsninger vil noen gang være hundre prosent sikre mot hackerangrep. Det er heller ikke våre løsninger, men vi jobber pro-aktivt med veletablerte testinstitusjoner som simulerer angrep og godkjenner produktene.

– Vi gjør vårt ytterste for å gjøre denne typen angrep så vanskelige å lykkes med som mulig, og det synes både vi og partnerne våre at vi klarer, konstaterer Fazlic.

Vår norske sikkerhetsekspert er enig med det første resonnementet: hackere kan stort sett ikke stoppes.

Ifølge Per Thorsheim vil ikke passord forsvinne i løpet av hans levetid. Han argumenterer for at biometri innføres flere og flere steder, kun fordi det er brukervennlig.

Behold PIN-koden din

At det ikke er sikkert nok, har blitt demonstrert igjen og igjen, konstaterer den norske sikkerhetseksperten.

– Alle påstander om at noe ikke kan hackes er bare markedsføring og salgspitch. En slik påstand er basert på at ingen foreløpig har klart det. Om et produkt blir lagt i hendene på en hacker eller sikkerhetsforsker, vil det ofte ikke ta veldig lang tid før de har funnet en svakhet og utnyttet den.

– Et sikkert passord du holder hemmelig, vil nok i uoverskuelig fremtid være det tryggeste valget for de fleste av oss, sier Thorsheim til digi.no.

Oppdatert 30. august: Mastercard påpeker til digi.no at selskapet leverer trygge og enkle betalingsløsninger.

– Vi setter sikkerhet først. Denne saken omhandler teknologi som ikke er, eller har vært brukt av Mastercard i våre biometriske løsninger, skriver selskapet i en epost.

zwipe-payment.1.

Illustrasjonsfoto av Swipe Payment.

Powered by Labrador CMS