sikkerhet
Pass på strekkodeleseren. Den er et supert verktøy for hackere
Kan brukes til å gjøre overraskende mye skade.
HØYRES HUS, OSLO (digi.no): Strekkoder finnes i dag nesten overalt, og strekkodelesere er bortimot like utbredt.
Dette brukes til å registrere en hel masse ting og hendelser, for eksempel salg av varer, informasjon om pakker og bagasje, samt til billett- og adgangskontroll, for å nevne noe. Det er mye tid og penger å spare på å bruke slike koder, framfor å taste inn informasjonen manuelt.
Enda mer effektivt kan det være å la kundene selv betjene strekkodeleseren. Det gjøres da også i økende grad, for eksempel på flyplasser og i en god del matbutikker.
Er i praksis tastaturer
Under HackCon-konferansen som ble arrangert i Oslo i forrige uke, var amerikanske Michael West blant foredragsholderne. Han er teknisk rådgiver hos selskapet CyberArk, en ganske stor aktør innen tilgangskontroll.
– Strekkodelesere er i praksis tastaturer, sa han.
– Hva kan du gjøre dersom du har tastaturtilgang til en pc?
Svaret er nokså gitt: i praksis det aller meste.
Kan omprogrammeres på sekunder
West understreket at det ikke er strekkodene i seg selv som er problemet, men skannerne.
I utgangspunktet skulle man tro at en strekkodeleser er en temmelig enkel enhet. Sammenlignet med mye annet, er den nok det. Men ifølge West er strekkodelesere utstyrt med en regelmotor som har ganske mye funksjonalitet.
Denne regelmotoren kan programmeres, og måten det gjøres på er å vise leseren en strekkode.
Legg til at kanskje halvparten av alle strekkodelesere i verden har en slik regelmotor levert av den samme leverandøren, Motorola, og at strekkodeleserne vanligvis er koblet til en USB-kontakt i en nokså vanlig Windows-pc, bør noen og enhver kunne se for seg at dette kanskje ikke er noe man bør plassere i hendene på hvem som helst.
Saken fortsetter under bildet.
Det er at pc-ene som regel er Windows-baserte, er i seg selv ikke et problem, for svakheten her er ikke direkte avhengig av operativsystemet til pc-en. Men det at de fleste av de aktuelle pc-ene er basert på samme operativsystem, gjør det enklere for angriperne.
Det er ikke sikkert at strekkodeleseren er konfigurert til å gjenkjennes av pc-en som et tastatur. Men det er gjerne enkelt å ordne, ved hjelp av en strekkode.
Så hvilken skade kan dette så gjøre?
West nevnte flere eksempler. Svindel er blant disse.
I en butikk kan man ved hjelp av strekkoder sørge for at regelmotoren tolker strekkodene til utvalgte varer på en ny måte, for eksempel at strekkoden til noe dyrt slår inn som noe billig. Dette er selvfølgelig enklest å få til i selvbetjente kasser.
En annen mulighet er å bruke strekkodelesere til å kjøre kommandoer på den tilknyttede pc-en. West demonstrerte at han kunne bruke en strekkodeleser til å få pc-en sin til å åpne «Kjør»-dialogen (Win+r), starte PowerShell, laste ned skadevare og kjøre denne. Alt dette ved hjelp av noen få strekkoder og med samme privilegier som den innloggede brukeren.
West er ikke den første til å demonstrere slike muligheter. To sikkerhetsforskere fra kinesiske Tencents Xuanwu Lab, demonstrerte noe tilsvarende i 2015. De kalte det hele for BadBarcode. Se videoen nedenfor.
Saken fortsetter under videoen.
Mye tidligere, allerede under Def Con 16-konferansen i 2008, ble tilsvarende muligheter presentert av tyske Felix Lindner. Trolig er mye av det Lindner fortalte der, fortsatt aktuelt.
Så helt nytt er ikke det ikke, det West presenterte. Men det var nok likevel nytt for det meste av publikum under HackCon. Digi.no kjenner til at enkelte dro til nærmeste Clas Ohlson etter foredraget. Ikke for å hacke strekkodeleserne der, men for å kjøpe sin egen å eksperimentere med.
Det finnes ganske mange typer strekkoder. De fleste her på berget har nok sett QR (Quick Response) og GTIN (Global Trade Item Number, tidligere EAN) mange ganger, men det finnes mange andre typer, og noen kan romme ganske mye informasjon.
Full stopp
West fortalte også at strekkodelesere kan gjøres i praksis ubrukelig («soft brick») i løpet av sekunder ved hjelp av strekkoder. En kan tenke seg situasjonen på en flyplass etter at noen har tatt runden innom alle steder hvor passasjerene selv skal skanne noe med en strekkodelser, inkludert i sikkerhetskontrollen. Det kan fort bli kaos.
Et annet tilfelle, som faktisk skal ha skjedd, er at noen en gang sendte en pakke med spesielt utformede strekkoder til et fraktselskap. Strekkoder brukes jo til å holde orden på hvor pakkene befinner seg på veien fra avsender til mottaker. Dersom noen går inn for å sabotere et slikt system, kan det få store konsekvenser.
Lydsignal som sikkerhet
I tillegg til det å få fysisk tilgang til strekkodeleseren, er det én annen «sikkerhetsfunksjon» angripere må overvinne, nemlig lyden som leseren gir fra seg når den registrerer en strekkode. Det gjelder derfor å holde over høyttaleren når programmeringen gjøres, i alle fall dersom det er andre i nærheten.
West innrømme dessuten at det å programmere strekkodelesere ikke bare er enkelt. Han snakket om en bok på mer enn 300 sider som det kan være greit å ha lest gjennom. Men det er hvis man skal gjøre avanserte ting. Enklere ting, som å starte programmer på en pc, er en helt annen sak.
Saken fortsetter under bildet.
West står bak nettstedet barcOwned, som egentlig er et webbasert utviklingsverktøy for å lage strekkoder med ønsket funksjonalitet, inkludert noe av det som er tidligere nevnt i denne saken. Det er svært enkelt å ta i bruk.
Blant eksemplene som er tilgjengelige i barcOwned, er noen strekkoder som du kan bruke dersom du av en eller annen merkelig grunn skulle ønske å bruke en strekkodeleseren til å spille Tetris på pc-en. Det fungerte riktignok ganske greit under demonstrasjonen til West.
Mottiltak
Når det gjelder selve strekkodeleserne, har West få gode nyheter å komme til det blå laget, altså de som skal forsøke å forsvare seg mot slike angrep.
Ifølge ham er det ingen måte å sikre strekkodeleserne mot slik programmering, dersom de i utgangspunktet støtter det. Og det gjør de aller fleste, også fastmonterte skannere.
Derimot er det mulig å beskytte pc-en i bakkant mot angrep. Det handler om å blokkere eller begrense tilgangen til alt som ikke er helt nødvendig, inkludert PowerShell, Ledetekst (cmd), tastatursnarveier som Win+r og kjøring av vilkårlige applikasjoner. Det å sette operativsystemet i kioskmodus, er en god begynnelse.
Ifølge West må man rett og slett anse enhver strekkodeleser for å være et fiendtlig tastatur og sikre pc-en med det som utgangspunkt. Har man mulighet til å hindre at strekkodeleseren håndteres som en HID-enhet (Human Interface Device) av operativsystemet, vil det være en stor fordel.
West holdt et lignende foredrag under Def Con 26-konferansen i fjor, sammen med Colin Campbell. Det er tilgjengelig her.
Les også: Standardiserte nettverk kan gi standardisert hacking