RFID:安全问题与威胁总结的非常好

和其它安全设备一样,RFID设备的安全性并不完美。尽管RFID设备得到了广泛的应用,但其带来的安全威胁需要我们在设备部署前解决。本文将主要介绍几个RFID相关的安全问题。

1.RFID伪造

根据计算能力,RFID可以分为三类:

1).普通标签(tag);

2).使用对称密钥的标签;

3).使用非对称密钥的标签。

其中,普通标签不做任何加密操作,很容易进行伪造。但普通标签却广泛应用在物流管理和旅游业中,攻击者可以轻易将信息写入一张空白的RFID标签中或者修改一张现有的标签,以获取使用RFID标签进行认证系统对应的访问权限。对于普通标签攻击者可以进行如下三件事:

(1).修改现有标签中的数据,使一张无效标签变为有效的,或者相反,将有效的标签变为无效。例如,可以通过修改商品的标签内容,然后以一个较低的价格购买一件昂贵的商品。

(2).同样还是修改标签,不过是将一个标签内容修改为另一个标签的内容,就是狸猫换太子。

(3).根据获取到的别人标签内容来制造一张自己的标签。

所以,当想在一些处理如身份证这种包含敏感信息的系统中使用RFID标签时,一定要使用加密技术。但如果不得不使用普通标签的话,一定要确保配有相应的安全规范、监控和审计程序,以检测RFID系统中任何的异常行为。

2.RFID嗅探

RFID嗅探是RFID系统中一个主要的问题。RFID阅读器总是向标签发送请求认证的信息,当阅读器收到标签发送的认证信息时,它会利用后端数据库验证标签认证信息的合法性。但不幸的是,大部分的RFID标签并不认证RFID阅读器的合法性。那么攻击者可以使用自己的阅读器去套取标签的内容。

3.跟踪

通过读取标签上的内容,攻击者可以跟踪一个对象或人的运动轨迹。当一个标签进入到了阅读器可读取的范围内时,阅读器可以识别标签并记录下标签当前的位置。无论是否对标签和阅读器之间的通信进行了加密,都无法逃避标签被追踪的事实。攻击者可以使用移动机器人来跟踪标签的位置。

4.拒绝服务

当阅读器收到来自标签的认证信息时,它会将认证信息与后端数据库内的信息进行比对。阅读器和后端数据库都很容易遭受拒绝服务攻击。当出现拒绝服务攻击时,阅读器将无法完成对标签的认证,并导致其他相应服务的中断。所以,必须确保阅读器和后端数据库之间有相应防范拒绝服务攻击的机制。

5.欺骗

在欺骗攻击中,攻击中常常将自己伪造成为一个合法的用户。有时,攻击者会把自己伪造成后端数据库的管理员,如果伪造成功,那么攻击者就可以随心所欲的做任何事,例如:相应无效的请求,更改RFID标识,拒绝正常的服务或者干脆直接在系统中植入恶意代码。

6.否认

所谓否认就是当一个用户在进行了某个操作后拒绝承认他曾做过,当否认发送时,系统没有办法能够验证该用户究竟有没有进行这项操作。在使用RFID中,存在两种可能的否认:一种是发送者或接收者可能否认进行过一项操作,如发出一个RFID请求,此时我们没任何证据可以证明发送者或接收者是否发出过RFID请求;另一种是数据库的拥有者可能否认他们给予过某件物品或人任何标签。

7.插入攻击

在这种攻击中,攻击者试图向RFID系统发送一段系统命令而不是原本正常的数据内容。一个最简单的例子就是,攻击者将攻击命令插入到标签存储的正常数据中。

8.重传攻击

攻击者通过截获标签与阅读器之间的通信,记录下标签对阅读器认证请求的回复信息,并在之后将这个信息重传给阅读器。重传攻击的一个例子就是,攻击者记录下标签和阅读器之间用于认证的信息。

9.物理攻击

物理攻击发送在攻击者能够在物理上接触到标签并篡改标签的信息。物理攻击有多种方式,例如:使用微探针读取修改标签内容,使用X射线或者其他射线去破坏标签内容,使用电磁干扰破坏标签与阅读器之间的通信。

另外,任何人都可以轻易的使用小刀或其他工具人为的破坏标签,这样阅读器就无法识别标签了。

10.病毒

同其他信息系统一样,RFID系统很容易遭受病毒的攻击。多数情况下,病毒的目标都是后端数据库。 RFID病毒可以破坏或泄露后端数据库中存储的标签内容,拒绝或干扰阅读器与后端数据库之间的通信。为了保护后端数据库,一定要及时修补数据库漏洞和其他风险。

虽然RFID系统常常成为被攻击的目标,但是由于RFID系统低廉的成本,使得其在很多领域还是得到了广泛的应用。所以当准备部署RFID系统时,一定要更多的关注其安全问题,特别是本文描述的前四种攻击:伪造、嗅探、跟踪和拒绝服务攻击。

时间: 2024-10-01 07:57:49

RFID:安全问题与威胁总结的非常好的相关文章

从现实中的案例关注RFID消费终端安全风险

之前在发布关于<从乌云的错误漏洞分析看Mifare Classic安全>一文当中介绍了关于Mifare Classic安全的问题,然而RFID安全问题并非仅仅基于Mifare Classic而已.在过往的RFID安全资料当中,我们通常都是关注Tag的安全,例如:Mifare Classic的算法破解以及低频卡类的安全问题.却不会从整体的角度分析其衍生出来的其他安全问题. 从2008年漏洞公开至今,国内已经开始逐渐分批地更新Mifare Classic为Mifare PLUS/Mifare DE

OWASP top10

PhishTank 是互联网上免费提供恶意网址黑名单的组织之一,它的黑名单由世界各地的志愿者提供,且更新频繁. 1.XSS 1.1. XSS简介 跨站脚本攻击,英文全称是Cross Site Script,本来缩写是CSS,但是为了和层叠样式表有所区分,所以在安全领域叫做"XSS". XSS攻击,通常指黑客通过"HTML注入"篡改了网页,插入了恶意的脚本,从而在用户浏览网页时,控制用户浏览器的一种攻击. 1.2. XSS分类 XSS根据效果的不同可以分成如下几类 第

XXE注入攻击与防御

0x00 前言 XXE Injection即XML External Entity Injection,也就是XML外部实体注入攻击.漏洞是在对非安全的外部实体数据进?行处理时引发的安全问题. 在XML1.0标准?里,XML文档结构?里定义了实体(entity)这个概念.实体可以通过预定义在文档中调用,实体的标识符可访问本地或远程内容.如果在这个过程中引入了”污染”源,在对XML文档处理后则可能导致信息泄漏等安全问题. 0x01 威胁 XXE漏洞目前还未受到广泛关注,Wooyun上几个XXE引起

《网络攻防》第五周学习总结

教材内容学习 web应用程序体系结构及其安全威胁 web应用体系结构 浏览器 web服务器 web应用程序 数据库 传输协议http/https web应用安全威胁 针对浏览器和终端用户的web浏览安全威胁 针对传输网络的网络协议安全威胁 系统层安全威胁 web服务器软件安全威胁 web应用程序安全威胁 web数据安全威胁 web应用安全攻防技术概述 web应用的信息收集 对目标web应用服务进行发现与剖析,标识出它的基本轮廓,具体包括服务器域名,IP地址和虚拟IP地址,web服务器端口与其他开

浅谈4G时代智能手机存在哪些隐患

4G网越来越普及,4G网速是3G的20倍!当然,4G时代也暗藏全新的安全隐患.在4G超速网络条件之下,一些原本难以窃取的用户隐私信息,以及全新的木马病毒攻击方式都将成为可能!安全防御指出,在4G时代,超级手机木马很有可能大规模涌现,智能手机作为随身设备,甚至可以通过手机,实现远程视频.声音.图片.地理位置等全方位监控受害者,这必将成为危害远超PC端病毒木马的新问题. 安全发防御指出4G时代可能面临的智能手机五大安全问题. 威胁一:超级手机木马或将大规模出现 还记得2012年超过20M号称史上最复

保护【大数据】应用的步骤和工具

大数据应用的安全性方面往往被忽视或者被视为次要的需求.但是,数据的安全性在数据处理过程有着十分巨大的影响.本文将介绍一些保护大数据应用的步骤和工具. 随着大数据在不同的领域蔓延,安全方面受到越来越多的关注.以前,我们使用具有中心控制的安全系统,但这并不足以保护你的应用程序免受入侵.大数据带来了另外一些安全关切问题,与正常的应用程序有很大不同. 在当今世界,安全性相关的探索非常困难,前进方向也难以界定.整个软件系统中实现合适的端至端安全系统是非常昂贵的.总有一个突破安全防护的可能性存在,无论你遵循

打造特色经营的区域银行 如何加强信息科技风险的防范?

随着信息技术的广泛应用和电子商务的快速发展,人们真切地感知到,原有的金融服务模式被颠覆,网银.第三方支付.互联网金融等新兴模式异军突起.去中介化与泛金融化正在加速改变行业原有的生态环境,传统商业银行面临巨大挑战,打造特色经营模式,加快信息化创新势在必行.改革与挑战并存,在科技创新的同时,如何加强信息科技风险的防范,安华金和从数据库安全防护角度给出了答案. 由于新模式的虚拟化.业务边界模糊化及经营环境开放化等特点,银行业务面临多重安全挑战: 互联网渗透威胁 现阶段几乎所有银行都已建立网上银行,非法

2017-2018-2 20179317 《网络攻防技术》第五周学习心得体会

第11章:Web应用程序安全攻防 11.1 Web应用程序体系结构及其安全威胁 11.1.1 Web应用体系结构 Web应用程序是一种使用浏览器在互联网或企业内部网上进行访问操作的应用软件形态,通常以浏览器支持的语言所编写,或能够在浏览器控制的环境中运行,依赖于浏览器来对应用程序进行渲染与执行.Web应用体系结构中的关键组件主要有:1.浏览器(Browser)标准的Web客户端就是我们所熟知的浏览器,如IE.Firefox.Chrome等,他们都使用HTTP/HTTPS协议.HTML语言和Web

2017-2018-2 《网络攻防》第五周作业

一Kali视频学习 1.bbqsql 2.HexorBase 3.Jsql 4.Oscanner 5.SIDGusser 6.Sqlsus 7.burpsuits 8.owasp zap 9.webscarab 10.fuzzing工具集 二<网络攻防>学习总结 Web安全攻防技术与实现 web应用程序体系结构及其安全威胁 web应用体系结构 浏览器 web服务器 web应用程序 数据库 传输协议http/https web应用安全威胁 针对浏览器和终端用户的web浏览安全威胁 针对传输网络的