Door Janneke Scheepers
De Nederlandse beveiligingsspecialist Jeroen van Beek heeft maandag een video, code en uitgebreide instructies online gezet waarmee geïnteresseerden de RFID-chip op hun e-paspoort kunnen klonen en aanpassen. Hij heeft de methode in september met succes toegepast op de luchthaven Schiphol bij een paspoortscanner.
Elvis Presley
Eigenaren van een paspoort met chip kunnen bij deze openbare Passport Self Scanner controleren of hun reisdocument in orde is. De machine accepteerde Van Beeks vervalste paspoort met de identiteit van Elvis Presley, zoals te zien is in dit filmpje. De vervalste chip werd niet opgemerkt en evenmin sloeg de machine alarm over de incorrecte foto, naam, nationaliteit en andere gegevens.
Van Beek is níet met zijn valse paspoort door de douane gegaan. Maar volgens hem toont zijn stunt aan dat het controleren van e-paspoorten bij de douane middels uitlezing van de RFID-chips een onveilig systeem is. Schiphol kon vanmiddag nog niet reageren.
Minicursus chipvervalsen
Van Beek (zijn alias is VonJeek) heeft zijn minicursus paspoortchip vervalsen gepubliceerd op de website van The Hackers Choice (THC). Voor een gekloonde of aangepaste chip heeft u een lege JCOP-v4.1-Smartcard nodig en tools zoals THC-RFIDOt en CryptLib (voor de versleuteling van gewijzigde data). Stap voor stap leidt Van Beek u door het proces, met tips over bijvoorbeeld het uitlezen van de content op de chip en omzeiling van een eventueel Active Authentication-mechanisme.
Verdergaande aanval
Van Beek heeft in augustus op Blackhat al laten zien hoe het e-paspoort, dat in tientallen landen wordt gebruikt, gekraakt en vervalst kan worden. Dat is mogelijk door de originele chip kapot te maken en er een kloon overheen te schuiven. Van Beek had onderzoek gedaan naar de veiligheid van e-paspoorten in opdracht van de Britse krant The Times. Aanleiding was de diefstal van duizenden blanco Britse paspoorten in juli.
Twee jaar eerder demonstreerde de Duitse beveiligingsexpert Lukas Grunwald op Blackhat al hoe een e-paspoort kan worden vervalst. Maar volgens THC gaat Van Beeks aanval verder, omdat deze de elektronische controle op een luchthaven daadwerkelijk weet te misleiden.
Sneller
Schiphol zet automatisering op verschillende manieren in om de doorstroom van reizigers te versnellen. Zo zijn de doe-het-zelf incheckbalies al zowat ingeburgerd en ook wordt geëxperimenteerd met irisscanners. In de zomer van 2007 startte Schiphol een proef waarbij reizigers bij de douane zelf hun paspoort konden scannen. De marechaussee voerde wél extra controles uit.