网络安全意识 | 物业收费50一张的门禁卡安全吗

网络安全意识 | 物业收费50一张的门禁卡安全吗

移动支付大行其道的现在,钱包已经名副其实的成为了卡包。从门禁卡到购物储值卡;从借记卡到信用卡,各种卡片的安全性也愈发的重要。笔者查阅了网路上各种关于门禁卡、银行卡的相关文章,对于门禁卡来说,目前市面上主流为低频(125Khz)EM卡和高频(13.56Mhz)M1卡。

降维来说,低频卡就是常见钥匙扣型的门禁卡,其中只储存ID。高频卡就是常见的会员卡、储值卡,不仅存储了ID也储存金额等相关数据。不过目前,因为卡片成本较低,低频ID卡已经慢慢的退出了公众视野,高频卡也开始作为门禁卡来使用,仅使用其中的UID进行判断。

在M1卡大行其道的如今,其安全性也深受关注。在使用M1卡时,很多使用人员不了解相关安全机制,使用默认密钥进行加密。但如果知道密钥就可以对卡中余额等数据进行修改,就像当年的北京一卡通一样。

不仅如此M1卡出现了很多可以修改UID的变种卡,可以对现有卡片进行克隆。对于门禁来说,很难分辨出两者区别,如果卡片相关信息没有数据库进行统一存储就有可能造成两张卡都余额可使用的风险。

  • UID卡 (国外称GEN1) ,所有区块可被重复读写,卡片ID可改且使用后门指令更改ID,ID可被重复修改响应后门指令(意味着可被使用后门指令检测是否为克隆卡的机器发现)。
  • CUID卡(国外称GEN2),所有区块可被重复读写,卡片ID可改且使用普通写指令更改ID,ID可被重复修改,不响应后门指令(意味着不容易被反克隆系统发现)。
  • FUID卡(国外称GEN2),0区块可写且仅可写入一次,使用普通写指令更改ID,更“反克隆”。

看到这里,我们大概可以了解到,目前被广泛使用的M1卡几乎没有安全性。对他进行克隆的难度仅在是否可以靠近接触到,也就是现在所谓“近源”。那是不是只要门禁卡不被旁人接触到就可以保护它的安全呢?答案是不是的。

笔者在一次对自家小区的门禁进行测试时发现,钥匙扣上有着一串ID号。

将10进制的ID号转换成16进制,得到F2617F55,那这一串ID号到底意味着什么呢?

我们使用安卓上的MifareClassicTool(MCT)读取门禁卡获取其UID号:

果不其然,门禁卡上刻制的ID号经过进制转化就可得到其UID。那么这就意味着,只要门禁卡上的ID被泄露出去,攻击者使用此UID克隆一张新卡,那么门禁的安全作用就几乎丧失了。不仅是遗失门禁卡、被陌生人复制会导致,就算在某张照片中不小心泄露了门禁卡的信息一样会导致严重的后果。

面对着不再安全的门禁以及50一张卡的物业,在这里给大家几个增强安全的小建议:

  • 保管好门禁卡,以防遗失或不经意间被克隆。
  • 拍照时注意不要将门禁卡相关信息泄露出去。
  • 建议收50一张卡的物业早日更换M1卡为安全性更高的CPU卡。

比起门禁卡和储值卡,银行卡安全性的要求更高。因为不论是借记卡还是信用卡,它们的作用除了卡面的酷炫和好看之外,主要还是用于支付。那它们的安全性到底如何,下图是安装支付宝使用NFC可以读出的信息列表:

由于安全性原因,目前支付宝已经对获取到的信息进行了隐藏处理:

笔者手中有农业银行,民生银行,招商银行,平安银行四家的借记卡。使用Proxmark3测试后发现,民生银行、招商银行、平安银行都使用了安全系数较高的CPU卡,而农业银行使用了比常见M1卡安全一些的MIFARE DESFire卡。农行真是一个很神奇的银行,也受到大多数电信诈骗人员的喜爱。

这时候不得不提一下Proxmark3的嗅探功能,简而言之,只要把银行卡放到PM3天线上,在手机读取银行卡信息前执行嗅探命令。然后再把手机紧贴银行卡,读取银行卡信息。Proxmark3就可以获嗅探到银行卡与手机之间的通讯的数据,解码之后就可以获取到上述表中所列的所有明文数据--全卡号、交易记录、电子钱包余额。

非接触式银行卡内储存个人信息的多少以及敏感程度是由发卡行决定,并非银联规定,因此造成了实际上银行卡泄露个人信息的多少无法确定。如果银行卡未经授权或是在不经意间被人使用NFC设备读取了信息,可能导致银行卡号、证件号码、姓名以及交易记录等敏感信息被窃取。

这里给大家提出几条针对银行卡建议供参考:

  • 开启相关转账提醒,短信提醒、微信、支付宝提醒均可,在异常转账后第一时间进行冻结。
  • 拍照时注意卡片是否出镜,防止敏感信息泄露,这点对于信用卡尤其重要。
  • 对经常使用并携带的银行卡可以选择屏蔽卡套,现在市面上已有很多可供大家选择。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 221,635评论 6 515
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,543评论 3 399
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 168,083评论 0 360
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,640评论 1 296
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,640评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,262评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,833评论 3 421
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,736评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,280评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,369评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,503评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,185评论 5 350
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,870评论 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,340评论 0 24
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,460评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,909评论 3 376
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,512评论 2 359

推荐阅读更多精彩内容

  • 前言 最近几天突然对IC卡来了兴趣,零零散散看了很多资料,最后决定写一篇小结,此贴仅用于学习。工具 : 水卡 P...
    枯笑阅读 4,811评论 0 5
  • 只要” NFC writer “APP能读出的门禁卡,都能用这个方法。可以先试一下,能读取,再购买CUID卡 使用...
    坚持_c70d阅读 3,308评论 0 2
  • 核心提示:根据世界卫生组织近十年来的评估数据,我国男性精子密度也大幅度降低,变成了原来的四份之一左右。男性的精子质...
    男性小助手阅读 749评论 0 0
  • 诸葛亮有一次到曹营去打仗,他想到了一个好办法:“在船上放很多稻草人,挡着我。然后等弓箭都插在稻草人上,我把...
    大卫碎语阅读 563评论 0 3
  • 2018年7月2日,上午黄武婵老师告知我符合评双师型,下午下班前交材料。材料涉及到在学院的大半年课时,必须找学院证...
    下雪天111阅读 147评论 0 0