Des hackers découvrent une méthode pour ouvrir 3 millions de serrures à cartes-clés d’hôtel
(wired.com)- Unsaflok, dévoilé par une équipe de chercheurs en sécurité, permet d’ouvrir en quelques secondes plusieurs modèles de serrures d’hôtel RFID Dormakaba Saflok, ébranlant la confiance même dans le contrôle d’accès aux chambres d’hôtel
- L’impact concerne 3 millions de portes dans 13 000 établissements d’hébergement de 131 pays à travers le monde ; la faille exploite à la fois le chiffrement de Dormakaba et les faiblesses RFID de MIFARE Classic
- Un attaquant obtient une seule carte-clé du même hôtel, lit un code avec un appareil RFID à 300 $, puis présente successivement deux cartes qu’il a créées afin de modifier les données de la serrure et d’ouvrir la porte
- Les chercheurs ont partagé les détails avec Dormakaba en novembre 2022, mais en mars 2024, seuls 36 % des Saflok installés avaient été mis à jour, et la correction des anciennes installations peut prendre de quelques mois à plusieurs années
- Les clients peuvent vérifier avec l’app NFC Taginfo si leur carte-clé utilise encore MIFARE Classic ; si elle est potentiellement vulnérable, il est plus sûr d’éviter de laisser des objets de valeur dans la chambre et de mettre la chaîne de porte lorsqu’on se trouve à l’intérieur
Technique Unsaflok et périmètre d’impact
- Les chercheurs en sécurité Ian Carroll, Lennert Wouters et leur équipe ont dévoilé une technique de piratage de cartes-clés d’hôtel appelée Unsaflok
- Cette technique permet d’ouvrir presque instantanément plusieurs modèles de serrures à cartes-clés RFID de la marque Saflok, vendues par le fabricant suisse de serrures Dormakaba
- Le système Saflok est installé sur 3 millions de portes, dans 13 000 établissements d’hébergement et 131 pays à travers le monde
- Les recherches ont commencé en 2022 lors d’un événement privé à Las Vegas consistant à tenter de pirater des équipements de chambres d’hôtel, et l’équipe s’est concentrée sur les serrures des portes de chambres
Mode d’attaque : une carte-clé et deux passages
- L’attaquant doit d’abord obtenir n’importe quelle carte-clé de l’hôtel ciblé
- Les exemples cités incluent la réservation d’une chambre dans l’hôtel ou la récupération d’une carte dans une boîte contenant des cartes-clés usagées
- Une carte-clé expirée remplit aussi la condition, tant qu’elle provient du même hôtel
- Il lit ensuite un code spécifique sur la carte avec un dispositif de lecture/écriture RFID à 300 $, puis crée deux cartes-clés maison
- La première carte réécrit certaines données de la serrure
- La seconde carte ouvre la porte
- Selon Wouters, il suffit de présenter rapidement les deux cartes pour ouvrir la porte, et la méthode fonctionne sur toutes les portes de l’hôtel
- Pour l’attaque finale, un dispositif de lecture/écriture RFID Proxmark et deux cartes RFID vierges suffisent
- Un téléphone Android ou un Flipper Zero peut aussi être utilisé pour émettre les signaux à la suite
Composition technique des vulnérabilités
- Unsaflok combine deux types de vulnérabilités
- Une vulnérabilité permettant d’écrire des données sur la carte-clé
- Une vulnérabilité permettant de déterminer quelles données écrire pour tromper une serrure Saflok et l’ouvrir
- Les cartes-clés Saflok utilisent le système RFID MIFARE Classic
- Ce système présente des vulnérabilités connues depuis plus de dix ans, qui permettent à un attaquant d’écrire sur une carte-clé
- Le processus de brute force existant peut prendre jusqu’à 20 secondes
- Les chercheurs ont cassé la fonction de dérivation de clé, qui fait partie du système de chiffrement propre à Dormakaba, ce qui permet d’écrire sur la carte beaucoup plus rapidement
- Cette étape suffit à copier librement une carte-clé Saflok, mais ne permet pas de générer une carte pour une autre chambre
- L’étape la plus importante a consisté à obtenir puis à rétroconcevoir l’appareil de programmation des serrures fourni par Dormakaba aux hôtels, ainsi que le logiciel de gestion des cartes-clés à la réception
- Les chercheurs ont compris la structure des données stockées sur les cartes
- Ils ont extrait le code de propriété propre à chaque hôtel et les codes propres à chaque chambre
- En générant et en chiffrant des valeurs comme le ferait le système Dormakaba, ils ont pu falsifier une carte agissant comme une clé maître ouvrant toutes les chambres de l’établissement
État des correctifs et retard de déploiement
- Carroll et Wouters ont partagé avec Dormakaba l’ensemble des détails techniques de la méthode de piratage en novembre 2022
- Dormakaba indique avoir commencé début 2023 à informer les hôtels utilisant Saflok de la faille de sécurité et à les aider à corriger ou remplacer les serrures vulnérables
- De nombreux systèmes Saflok vendus au cours des huit dernières années ne nécessitent pas le remplacement du matériel de chaque serrure
- Les hôtels doivent mettre à jour ou remplacer le système de gestion de la réception
- Un technicien doit reprogrammer relativement rapidement les serrures porte par porte
- Les chercheurs indiquent que Dormakaba leur a dit qu’en mars 2024, seuls 36 % des Saflok installés avaient été mis à jour
- Comme les serrures ne sont pas connectées à Internet et que certaines anciennes serrures nécessitent une mise à niveau matérielle, le déploiement complet du correctif pourrait encore prendre au minimum plusieurs mois
- Certaines anciennes installations pourraient prendre plusieurs années
- Dormakaba affirme avoir travaillé étroitement avec ses partenaires pour mettre en œuvre des mesures d’atténuation immédiates et des solutions à long terme, mais n’a pas communiqué le détail de ces « mesures d’atténuation immédiates »
Limites de divulgation et méthode de vérification pour les clients
- Les chercheurs ne divulguent volontairement pas certains détails de l’attaque
- Ils indiquent seulement que la première carte permet d’ouvrir la porte sans avoir à deviner l’identifiant unique de la chambre ciblée
- Ils gardent cet élément secret afin de ne pas fournir une procédure trop claire à d’éventuels intrus ou voleurs
- Cela contraste avec le piratage de cartes-clés d’hôtel Onity présenté à Black Hat en 2012
- À l’époque, la divulgation était suffisamment détaillée pour que n’importe qui puisse fabriquer un appareil capable d’ouvrir 10 millions de serrures Onity
- Comme Onity n’a pas pris en charge le coût des mises à niveau matérielles et a transféré la responsabilité à ses clients, le problème est resté présent dans de nombreux hôtels, avant d’être exploité par la suite dans au moins une affaire de vol à grande échelle
- Les chercheurs disent vouloir trouver un juste milieu entre aider Dormakaba à corriger le problème et informer les clients du risque
- Les clients peuvent généralement reconnaître les serrures vulnérables
- Leur apparence courante est celle d’un lecteur RFID rond traversé par des lignes ondulées
- Toutefois, ce design ne permet pas toujours de les identifier avec certitude
- Si la porte de la chambre est équipée d’une Saflok, il est possible de vérifier la carte-clé avec l’app NFC Taginfo de NXP
- Si la serrure est un produit Dormakaba et que l’app indique toujours que la carte-clé est de type MIFARE Classic, il est très probable qu’elle soit encore vulnérable
- En cas de vulnérabilité, les possibilités d’action des clients sont limitées
- Il est recommandé de ne pas laisser d’objets de valeur dans la chambre
- Il faut mettre la chaîne de porte lorsqu’on se trouve dans la chambre
- Le pêne dormant de la chambre est lui aussi contrôlé par la serrure à carte-clé et ne constitue donc pas une protection séparée
- Dormakaba affirme ne pas avoir connaissance d’une utilisation passée de la technique des chercheurs, mais ceux-ci estiment que cela n’exclut pas la possibilité d’un usage discret
- La marque Saflok est vendue depuis plus de 30 ans, et les chercheurs jugent probable que la vulnérabilité existe depuis longtemps
1 commentaires
Avis sur Hacker News
Je travaille dans une entreprise qui fabrique des systèmes de contrôle d’accès et de communication. Les lecteurs que nous développons prennent en charge différents standards d’identification, depuis EM-Marin non chiffré et Mifare Classic, cassé depuis longtemps, jusqu’aux Desfire EVx modernes
Statistiquement, plus de 95 % de nos clients continuent d’utiliser les identifiants les plus vulnérables, parce qu’ils coûtent moins cher et sont faciles à exploiter
Même si le fabricant continue de les prendre en charge, il faut payer les coûts de maintenance, si bien qu’une grande partie du parc installé n’est pas correctement maintenue ; et tous les équipements ne peuvent pas être mis à jour à distance via le réseau, ni même n’ont forcément une connexion réseau au départ
Même lorsque la carte est chiffrée, la plupart des lecteurs de cartes sont reliés au contrôleur via le protocole Wiegand, qui ne fournit pas de chiffrement des données : l’ID de l’identifiant est donc transmis en clair sur deux fils
Combien de navigateurs prennent encore en charge la suite de chiffrement TLS_NULL_WITH_NULL_NULL ?
Pourquoi ? Les cartes à puce au travail ou les cartes bancaires sans contact fonctionnent correctement pendant des années
De toute façon, les voleurs entreront en forçant
L’immeuble où je suis locataire utilise des serrures Scantron (https://scantron.dk/), déverrouillées avec des clés RFID. L’an dernier, à cause du chiffrement faible de MiFare Classic, une méthode a été découverte pour créer un passe-partout à partir de n’importe quelle clé
Il a fallu un journaliste et beaucoup d’e-mails et d’appels pour que le propriétaire comprenne le problème, et je pense que Scantron a probablement minimisé le problème auprès de lui
Ils ont fini par céder, mettre à niveau toutes les serrures vers un meilleur chiffrement et rééditer les clés
Notre immeuble compte 197 logements, avec au moins 2 clés par logement ; pour que mon appartement ne soit pas cambriolé, je dois donc faire confiance à tous les locataires et à leurs connaissances. Et si je me faisais effectivement cambrioler, il y aurait de fortes chances qu’il n’y ait aucune trace d’effraction, donc l’assurance pourrait ne pas couvrir
La dernière fois que j’ai vérifié, mon badge d’accès cloné fonctionnait encore là-bas
J’ai participé à cette étude avec plusieurs personnes, donc je peux répondre aux questions. Les informations publiques sont aussi sur https://unsaflok.com
Si l’on veut chercher des vulnérabilités, par où commence-t-on ? Dans ce genre de travail, quel est l’équivalent de “ouvrir l’IDE et écrire print("hello world")” ?
Il semble donc assez probable que le problème vienne de la mise en œuvre de MIFARE Classic par Saflok. Il va falloir que je lise davantage sur ce protocole
Le fait qu’« un attaquant puisse attaquer toutes les portes d’un bâtiment après avoir lu une seule carte-clé de ce bâtiment » est une vulnérabilité assez grave. En pratique, cela signifie qu’il suffit d’être client de l’hôtel
Les chercheurs ont partagé avec Dormakaba, en novembre 2022, tous les détails techniques de la méthode de piratage ; si Dormakaba dit qu’à ce mois-ci seulement 36 % des Saflok installés ont été mis à jour, est-ce que cela veut dire que Dormakaba n’en a pas fait une priorité absolue mobilisant tous ses moyens ?
Ou bien que les deux tiers des sites équipés ont reçu à temps un correctif gratuit, mais le repoussent pour une raison quelconque ?
Dans la formule de RP « nos clients comme nos partenaires prennent tous la sécurité très au sérieux, et nous sommes convaincus que toutes les mesures raisonnables seront prises pour traiter cette affaire de façon responsable », le mot « raisonnables » paraît suspect.
Selon Wikipedia, dormakaba Holding AG est un groupe mondial de sécurité dont le siège est à Rümlang, en Suisse, et qui emploie plus de 15 000 personnes dans plus de 50 pays.
Ils semblent avoir suffisamment de ressources s’ils ont la volonté de régler le problème avant qu’il n’arrive quelque chose de potentiellement très grave à des clients d’hôtel.
L’entreprise est cotée au SIX Swiss Exchange.
https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=5Y
https://www.google.com/finance/quote/DOKA:SWX?comparison=INDEXSP%3A.INX&window=1Y
https://archive.is/a7ntC
Sans vouloir jouer les rabat-joie, la plupart des portes verrouillées peuvent être ouvertes « en quelques secondes » de plusieurs façons. En général, une porte verrouillée est davantage un signal d’interdiction d’accès qu’un véritable moyen de contrainte physique.
L’objectif est de rendre l’accès non autorisé suffisamment pénible ou bruyant pour que quelqu’un le remarque et prévienne le manager.
J’avais sans doute mal compris le fonctionnement des cartes-clés d’hôtel. J’ai toujours pensé que la clé contenait un UUID aléatoire, et qu’à l’enregistrement on liait une carte quelconque à ma chambre avant de me la remettre.
Je pensais que, quand on tentait d’ouvrir la porte, l’ID de la carte était comparé à la base de données des chambres pour décider de l’ouverture.
Ce n’est pas ça ? Ça me paraît plus simple que de recourir au chiffrement ou d’écrire réellement quelque chose sur la carte.
La plupart des anciennes serrures électroniques fonctionnent avec une pile 9 V et ne sont pas câblées à un serveur central.
Il existe aussi des systèmes connectés au réseau, mais leur installation peut coûter beaucoup plus cher.
Ce n’est probablement qu’une question de temps avant que quelqu’un crée un script Flipper Zero pour faire ça.
Quelqu’un qui a l’intention et les connaissances nécessaires pour casser un lecteur RFID peut fabriquer ce type d’outil matériel. Le Flipper Zero fournit-il ce genre d’outil ? Oui.
La responsabilité d’agir de façon éthique incombe-t-elle à l’utilisateur ? On peut en débattre, mais personnellement je pense clairement que oui.
Si quelqu’un transporte un kit de crochetage et apprend à s’en servir, cela peut être acceptable, non ? Nous acceptons le fait qu’il existe des gens capables de crocheter des serrures, et 80 % des États américains autorisent la possession et l’usage légal d’outils de crochetage.
Quand je voyage, j’emporte un bloque-porte. La plupart des serrures de portes d’hôtel que j’ai vues sont conçues pour pouvoir être ouvertes de l’extérieur.
Un bloque-porte maintient la porte fermée en la calant comme une cale. Je dors mieux la nuit quand je l’utilise.