211service.com
Pedaggi stradali violati
Autisti che utilizzano l'automazione FasTrak Secondo una società di sicurezza informatica di Oakland, in California, il sistema di pedaggio su strade e ponti nella Bay Area della California potrebbe essere vulnerabile alle frodi.

Sotto il cappuccio : Dopo aver studiato il funzionamento dei transponder FasTrak come questo, Nate Lawson afferma che è possibile copiare o modificare i numeri di identificazione utilizzati per fatturare i conducenti mentre passano attraverso i pedaggi autostradali e dei ponti.
Nonostante le precedenti rassicurazioni sulla sicurezza del sistema, Nate Lawson di Laboratori di radice afferma che i numeri di identità univoci utilizzati per identificare i transponder wireless FasTrak trasportati nelle auto possono essere copiati o sovrascritti con relativa facilità.
Ciò significa che i truffatori potrebbero clonare i transponder, afferma Lawson, copiando l'ID di un altro conducente sul proprio dispositivo. Di conseguenza, potrebbero viaggiare gratuitamente mentre altri inconsapevolmente pagano il conto. È banale clonare un dispositivo, dice Lawson. In effetti, ho già diversi cloni con il mio ID.
Lawson afferma che ciò aumenta anche la possibilità di utilizzare il sistema FasTrak per creare falsi alibi, sovrascrivendo il proprio ID sul dispositivo di un altro conducente prima di commettere un crimine. I registri del sistema di pedaggio sembrerebbero mostrare l'autore della guida in un altro luogo quando il crimine è stato commesso, dice.
Finora, le falle di sicurezza sono state verificate solo nel sistema FasTrak, ma in altri sistemi di pedaggio, come E-Z Pass e Passo , devono essere esaminati anche loro, sostiene Lawson. Ogni sistema moderno richiede una revisione della sicurezza pubblica per essere sicuro che non ci siano problemi diversi ma correlati, dice. Nelle ultime settimane, infatti, i ricercatori hanno annunciato falle in un altro sistema di identificazione wireless: il chip Mifare Classic, che viene utilizzato dai pendolari sui sistemi di trasporto di molte città, tra cui Boston e Londra. Tuttavia, la scorsa settimana, la Massachusetts Bay Transportation Authority (MBTA) ha intentato una causa per impedire agli studenti del MIT di presentare un'analisi del sistema della metropolitana di Boston.
La Bay Area Metropolitan Transport Commission (MTC), che sovrintende al sistema di pedaggio FasTrak, sostiene che sia sicuro, ma dice che sta esaminando le affermazioni di Lawson. MTC è in contatto con i fornitori che producono attrezzature e dispositivi per corsie FasTrak per identificare potenziali rischi e azioni correttive, afferma il portavoce di MTC Randy Rentschler. Stiamo anche migliorando il monitoraggio del sistema al fine di rilevare attività potenzialmente fraudolente.
In passato, le autorità hanno insistito sul fatto che il sistema FasTrak utilizza la crittografia per proteggere i dati e che nessun dettaglio personale è memorizzato sul dispositivo, solo due numeri ID univoci assegnati casualmente. Uno di questi viene utilizzato per registrare il dispositivo quando un cliente lo acquista, mentre l'altro funge da identificatore univoco per consentire ai ricevitori radio dei pedaggi di rilevare le auto al loro passaggio.
Ma quando Lawson ha aperto un transponder, ha scoperto che non c'era sicurezza a proteggere questi ID. Il dispositivo utilizza due antenne, una per rilevare un segnale di richiesta dal lettore del pedaggio e un'altra per trasmettere il suo ID in modo che possa essere letto, dice.
Copiando gli ID dei lettori è stato possibile attivare il transponder per trasmettere il proprio ID. Questo trucco non deve essere eseguito in autostrada, osserva Lawson, ma potrebbe essere ottenuto camminando in un parcheggio e interrogando discretamente i transponder.
Inoltre, nonostante le precedenti affermazioni secondo cui i dispositivi sono di sola lettura, Lawson ha scoperto che gli ID sono effettivamente archiviati su una memoria flash riscrivibile. FasTrak probabilmente non ne è a conoscenza, motivo per cui ho cercato di mettermi in contatto con loro, dice. È possibile inviare messaggi al dispositivo per sovrascrivere l'ID di qualcuno, cancellandolo o sostituendolo con un altro ID, afferma Lawson.
L'accesso a un numero di tag non fornisce la possibilità di accedere ad altre informazioni, afferma Rentschler di MTC. Riteniamo inoltre che sarebbe necessario investire in modo significativo nella clonazione dei tag. Se viene rilevata un'attività di pedaggio fraudolenta sull'account di un cliente, aggiunge, il sistema di applicazione del pedaggio esistente può essere utilizzato per identificare e rintracciare l'autore.
Lawson afferma che l'utilizzo di ogni ID rubato solo una volta renderebbe difficile rintracciare un truffatore. Una soluzione migliore, secondo lui, sarebbe richiedere ai lettori di pedaggi e ai transponder di eseguire una qualche forma di autenticazione sicura. Ma ciò richiederebbe modifiche da parte di MTC. In alternativa, Lawson sta lavorando a un kit per la privacy per consentire ai conducenti di accendere e spegnere i propri transponder in modo che siano vulnerabili solo per un breve periodo mentre passano un pedaggio.
C'è un altro modo, dice. Probabilmente è nell'interesse dell'utente lasciarlo a casa. Questo perché FasTrak utilizza il riconoscimento della targa come backup.
Ross Anderson , un professore di ingegneria della sicurezza all'Università di Cambridge, nel Regno Unito, afferma che moltissimi sistemi embedded sono totalmente soggetti a manomissioni da parte di chiunque si preoccupi di dedicare un po' di tempo a studiarli.
L'uso competente della crittografia è l'eccezione piuttosto che la norma, aggiunge Anderson, ed è improbabile che la situazione cambi presto. Un settore dopo l'altro sta abbracciando la tecnologia digitale e nessuno di loro si rende conto di aver bisogno di competenze in materia di sicurezza informatica fino a quando non è troppo tardi e vengono attaccati, afferma.
Bruce Schneier , Chief Security Technology Officer di BT, con sede a Mountain View, CA, afferma che è troppo facile per le aziende farla franca con una pessima sicurezza informatica. Onestamente, il modo migliore per le compagnie di trasporto è fare causa ai produttori, dice. Poi ci penseranno due volte prima di vendere prodotti scadenti in futuro.