După ce atacurile matematice au compromis complet cipurile de generație veche (cum sunt EM4100 de 125kHz și Mifare Classic de 13.56MHz), clădirile moderne de birouri, băncile și sistemele de transport au avut nevoie de o soluție care să nu mai poată fi clonată la colț de stradă.
Răspunsul a fost seria Mifare DESFire. Această cartelă nu mai este un simplu card de memorie, ci un veritabil microcalculator pasiv, echipat cu coprocesor criptografic și un sistem de operare intern securizat.
1. De la un card de memorie la un microcalculator
La un card clasic, cititorul cerea un sector, iar cipul îl trimitea dacă primea o cheie slăbită. La DESFire, comunicarea se schimbă radical. Cipul conține o unitate de procesare cu motor de criptare hardware capabilă să execute algoritmi standardizați la nivel internațional: AES-128, 3DES și DES.
Spre deosebire de algoritmii proprietari menținuți secreți și spărți ulterior (cum a fost Crypto1), AES-128 este un standard deschis, verificat intensiv de matematicieni din întreaga lume și considerat imposibil de spart prin forță brută în prezent.
Advanced Encryption Standard cu cheie de 128 de biți. Numărul de combinații posibile este atât de uriaș încât nici cel mai puternic supercalculator existent nu ar putea ghici cheia într-o durată de timp utilă.
2. Autentificarea Mutuală: Ambele părți se verifică
O vulnerabilitate majoră a cardurilor vechi era că răspundeau la orice cititor care le trimitea o cerere. DESFire folosește un proces numit Autentificare Mutuală (Challenge-Response bazat auf AES).
Înainte de a transmite orice fișier sau date din memorie, cardul provoacă cititorul să dovedească că deține cheia secretă AES. Dacă cititorul e fals, comunicarea se oprește instant.
Cititorul confirmă la rândul său identitatea cardului. Toate datele transmise ulterior în sesiune sunt criptate și semnate cu un cod de integritate (CMAC) împotriva modificării din zbor.
3. Structura de fișiere flexibilă (EV1, EV2, EV3)
Numele DESFire vine de la Dual Interface, DES Encryption, Fast, Innovative, Reliable and Enhanced. Spre deosebire de structura rigidă pe sectoare fixe, un card DESFire funcționează ca un mic disc cu sistem de fișiere.
Poți crea aplicații separate pe același card, fiecare cu propriile chei de acces. De exemplu, o singură cartelă DESFire poate conține:
- •Aplicația 1: Accesul la turnicheții din clădirea de birouri.
- •Aplicația 2: Abonamentul pentru rețeaua de transport public local.
- •Aplicația 3: Portofelul electronic pentru cantina companiei.
Administratorul sistemului de acces din clădire nu are acces la cheile aplicației de transport public, oferind o izolare completă între servicii pe un singur cip.
4. Se pot clona cardurile Mifare DESFire?
Răspunsul scurt din perspectivă practică este NU.
Procesul de clonare necesită citirea cheilor secrete din memoria cipului. La un card DESFire corect configurat, cheile AES nu părăsesc niciodată cipul de siliciu. Când apropii un Flipper Zero sau un Proxmark3 de un card DESFire, acestea pot citi doar numărul de serie public (UID) sau date necriptate dacă există.
Chiar dacă un dispozitiv copiază UID-ul public și îl scrie pe o cartelă chinezească, cititorul securizat va cere autentificarea mutuală AES. Fără cheia secretă din interiorul cipului, clona va fi respinsă imediat.
Singura modalitate prin care un sistem DESFire devine vulnerabil este dacă instalatorul configurează cititorul să verifice doar UID-ul public, ignorând complet criptarea AES. În acel caz, securitatea de nivel bancar este anulată din neglijență.
Când efectuezi un audit de securitate fizică, prima verificare la un sistem cu carduri DESFire este de a confirma dacă cititorul efectuează autentificare AES-128 completă sau dacă doar citește UID-ul pasiv.
Recapitulare rapidă (Ce ai reținut):
- •Mifare DESFire folosește un microprocesor dedicat cu criptare hardware AES-128.
- •Folosește Autentificarea Mutuală, unde atât cardul, cât și cititorul își dovedesc reciproc identitatea înainte de a trimite date.
- •Cheile criptografice nu pot fi extrase din memoria cipului, făcând clonarea imposibilă în condiții normale.
- •Sistemul permite găzduirea securizată a mai multor aplicații izolate pe o singură cartelă fizică.
