Хакеры угрожают РЖД научить всех подделывать билеты

Александр
РЖД

Российская группа хакеров Che Burashka обнаружила уязвимости в системе продаж билетов на московские электрички. Разработчик системы компания «Микротех» отказалась выйти с ними на контакт, и теперь они заявляют о том, что могут выпустить софт для массовой подделки билетов. Прототип этого софта уже готов, но он используется только хакерами.

Хакеры купили на Avito несколько турникетов с документацией и дискетой, на которую записан софт. Они также приобрели несколько десятков билетов и выяснили, как устроена их защита. На билетах напечатан штрих-код или QR-код, контрольный код для которого генерируется на основе одного алгоритма. В этом алгоритме лишь одна переменная составляющая, но она общая для всех электричек и каждый день вручную загружается на кассовые и переносные терминалы. Вычислить переменную составляющую очень просто, для этого достаточно лишь одного билета (который можно найти, например, в мусоре).

РЖД

Хакеры создали поддельное приложение, которое выглядит как официальное («Пригородный билет»), но позволяет бесплатно генерировать билеты для проезда в электричках. Поддельные билеты успешно проходят проверку на переносном терминале при посадке, но контролёры могут выяснить, что информации о них нет в базе данных РЖД.

Исследователи ждут от «Микротеха» публичного признания уязвимостей в системе продажи билетов, в ином случае грозят выложить поддельное приложение в открытый доступ, а также создать его улучшенную версию с поддержкой NFC, благодаря которой можно бесплатно генерировать бесконтактные билеты.

По словам хакеров, исследования уязвимостей проводились законно и РЖД не был причинён ущерб. При проверке поддельных билетов на считываемость переносными терминалами они приобретали настоящие билеты, которые затем выбрасывали.



Канал iG в Telegram — t.me/iguides_ru
17

Будь в курсе последних новостей из мира гаджетов и технологий

Мы в соцсетях

Комментарии

Вася Вотафаков
+5758
То чувство, что хакеры на стороне добра :)
23 января 2018 в 17:13
#
+22
Правильно. Не хотят решать проблему, значит нужно наказывать.
23 января 2018 в 18:05
#
+119
Халтурно защитили билетики. Если покопать — таких дырок повсюду много. Справедливости ради — не только в России.
Просто когда-то и qr-код считался магией и их размещали на небоскребах и фотали как событие, а в реальности — очень много дырявых технологий, которые будут аукаться и аукаться.
23 января 2018 в 19:08
#
+89
Дрючить надо этих РЖДшников!!!
23 января 2018 в 19:37
#
+16
Молодцы! Рдж давно пора раскулачить!
23 января 2018 в 20:27
#
Леша Жуков
–1
Лол, я школьник, есть карточка, на ней кодик. Но не в этом дело. Я просто на кассе даю этот пропуск и мне на изи делают 50% скидку. Вам на будущее, такая шняга работает для учеников школ, ВУЗОВ, университетов, институтов и тд образовательных учреждений, главное иметь подтверждение (пропуск)
23 января 2018 в 21:32
#
+21
Хакеры всегда ищут как заработать умом. Молодцы.
23 января 2018 в 23:08
#
+58
Молодцы так держать правильно
25 января 2018 в 00:06
#