Premium

Získejte všechny články
jen za 89 Kč/měsíc

SIM karty obsahují vážnou chybu, zranitelná je každá osmá na světě

Známý "hacker" Karsten Nohl odhalil další bezpečnostní chybu ve standardech používaných v mobilní komunikaci. Kvůli slabému šifrování a nedbalé architektuře některých výrobců je podle něj možné napadnout až 750 milionů SIM karet po celém světě.

Útočníci mohou napadnout mobil přes SIM. | foto: Profimedia.cz

Bezpečnostní expert Karsten Nohl se před lety proslavil prolomením kódování sítí GSM (více zde), teď se mu podařilo najít bezpečnostní chybu u řady SIM karet. Tyto SIM je možné na dálku nepozorovaně napadnout a využívat k vlastním potřebám.

Nohl hodlá svá nejnovější zjištění detailněji zveřejnit na nadcházejícím ročníku tradiční bezpečnostní konference Black Hat, která se bude konat v Las Vegas koncem července.

Už nyní však víme, že ohroženy jsou karty SIM, které používají starší šifru DES (data encryption systém), která vznikla v sedmdesátých letech. Tato šifra je už dlouhou dobu považována za snadno prolomitelnou, ovšem to dosud znamenalo desítky hodin hrubého výpočetního výkonu.

Operátoři mlčí

Reakce mobilních operátorů na možné nebezpečí zatím známy nejsou. Nicméně generální tajemník Mezinárodní telekomunikační unie (ITU). Hamadoun Touré uvedl, že hodlá o této hrozbě informovat telekomunikační regulátory a další úřady v téměř 200 zemích. Výsledky výzkumu společnosti Security Research Labs označil za "ohromně významné". ITU podle něj hodlá pracovat na způsobu, jak ohrožené telefony před útoky ochránit.

Nohl teď podobně jako v případě kódování GSM sítí přišel s takzvanou duhovou tabulkou, která umí kódovanou komunikaci prakticky přímo překládat do nekódované. A především odhalil, jak klíč ze SIM "vyloudit" vcelku snadno.

Při útoku a následném ovládání SIM jsou používány OTA (over-the-air) příkazy, které mobilní operátoři používají k běžnému ovládání nastavení SIM. Principem útoku je nejprve pomocí falešného OTA příkazu zjistit šifrovací klíč dané SIM. Karta totiž na řadu binárních příkazů, které jí nedávají smysl, odpoví chybovou hláškou, ve které je už obsaženo samotné šifrování. Pomocí duhové tabulky lze klíč získat během minuty. A se známým klíčem pak lze do SIM nainstalovat javové applety, které umožní přebrat nad SIM kontrolu. Platí ovšem jen pro některé karty.

Nohlova společnost Security Research Labs udává, že ze všech na světě používaných SIM může starší systém šifrování DES používat asi polovina, odhadem tedy zhruba tři miliardy. Ovšem jen SIM od určitých výrobců mají nedostatečně zabezpečenou vnitřní strukturu dat, což umožní efektivní využití zmíněných appletů.

Tuto chybu obsahuje čtvrtina SIM vybavených šifrováním DES, takže zranitelná je tak zhruba každá osmá SIM karta na světě. Útočník může v takovém případě získat nad kartou plnou kontrolu a může s ní provádět prakticky jakékoli operace bez vědomí uživatele.

Bezpečnostní expert tvrdí, že teď, když hackeři tuší, kde hledat chybu, podaří se jim stávající zabezpečení SIM prolomit zhruba za půl roku. To dává mobilním operátorům čas na nápravu potenciálního problému. Řešení spočívají v používání SIM s lepším kódováním nebo ve filtrování OTA příkazů v sítích operátorů. Síť by tedy měla být schopna rozpoznat příkaz, který nepochází z důvěryhodného zdroje, a zablokovat jej.

  • Nejčtenější

Spotem s Trojanem na horách operátor popudil Poláky. Nerozuměli nadsázce

21. dubna 2024  8:01

Po dvojici Vojtěch Kotek a Lukáš Pavlásek, k níž později přibyl Jakub Kohák, vsadil T-Mobile ve...

Je to už spíš foťák s mobilem a opravdu se povedl. Test Xiaomi 14 Ultra

21. dubna 2024

Prémiový smartphone Xiaomi 14 Ultra působí mezi současnou nabídkou mobilů jako unikát. Jaký jiný...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Toto zařízení mělo nahradit mobily. V recenzích se mu vysmáli

23. dubna 2024

Novinka s názvem Humane AI Pin se zdála být převratným zařízením. V mnoha ohledech měla nahradit...

Vodafone měl výpadek, někteří zákazníci se nemohli dovolat

25. dubna 2024  10:03,  aktualizováno  10:15

Síť mobilního operátora Vodafone postihl ráno výpadek. Týkal se části zákazníků, kteří se nemohli...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Operátoři zahušťují pokrytí Česka signálem 5G. Máte ho doma? Podívejte se

20. dubna 2024

Premium V červenci to budou již čtyři roky, co byla v Česku spuštěna první komerční 5G síť. Zatímco v...

Dětem neprodáváme. Britské děti si dost možná už smartphone nekoupí

27. dubna 2024

Premium Britští ministři zvažují přijetí zákona, který by omezoval prodej smartphonů. Jsou totiž...

Váš iPhone může být hacknut, varuje Apple uživatele v desítkách zemích

27. dubna 2024

Jednotlivci z řad uživatelů iPhonů z více než devadesáti zemí světa obdrželi ve středu 10. dubna od...

Úřad chce zatočit se spoofingem. Podezřelé hovory operátoři nespojí

26. dubna 2024  16:02

Český telekomunikační úřad (ČTÚ) vydal novelu všeobecného opatření, která stanovuje nové podmínky,...

Hlasujte o nejlepší sportovní fotku. Vyberete tak vítěze smartphonu vivo

26. dubna 2024

Soutěž o úplnou novinku, smartphone vivo V40 SE s bohatou výbavou nebo podepsaný dres...

Akční letáky
Akční letáky

Všechny akční letáky na jednom místě!

Bývalý fitness trenér Kavalír zrušil asistovanou sebevraždu, manželka je těhotná

Bývalý fitness trenér Jan Kavalír (33) trpí osmým rokem amyotrofickou laterální sklerózou. 19. dubna tohoto roku měl ve...

Herečka Hunter Schaferová potvrdila románek se španělskou zpěvačkou

Americká herečka Hunter Schaferová potvrdila domněnky mnoha jejích fanoušků. A to sice, že před pěti lety opravdu...

Tenistka Markéta Vondroušová se po necelých dvou letech manželství rozvádí

Sedmá hráčka světa a aktuální vítězka nejprestižnějšího turnaje světa Wimbledonu, tenistka Markéta Vondroušová (24), se...

Horňáci versus dolňáci. Víme, čemu muži dávají přednost, a je to překvapení

Ženské tělo je pro muže celkově velmi atraktivní a nabízí jejich očím mnoho zajímavých partií. Největší pozornosti se...

Za vytlačení z linky do Brna musí Student Agency zaplatit náhradu 21 milionů

Společnost Student Agency provozující autobusy a vlaky pod označením RegioJet musí zaplatit bývalému konkurentovi 21...