סייבר ואבטחת אתרים

מחדל אבטחה באירופה: אפליקציית אימות הגיל החדשה נפרצה תוך פחות מ-2 דקות

האיחוד האירופי קיווה להוביל מהפכה בהגנה על קטינים ברשת, אך המציאות הטכנולוגית טפחה על פניו.

דגל האיחוד האירופי – Flag European Union. צילום: אינסטגרם

ימים ספורים לאחר השקת אפליקציית אימות הגיל הדיגיטלית החדשה (Digital Age Verification App), חוקרי אבטחה כבר הצליחו להוכיח כי המערכת פרוצה לחלוטין.

פול מור, יועץ אבטחה בכיר מבריטניה, הדגים כיצד ניתן לעקוף את כל מנגנוני האימות של האפליקציה בתוך פחות מ-120 שניות, מה שמעלה שאלות קשות לגבי רמת האבטחה של מיזמי הדיגיטל השאפתניים של הנציבות האירופית.

הפרצות הטכניות שחשפו את המערכת

החולשה המרכזית שנחשפה נוגעת לאופן שבו האפליקציה שומרת נתונים רגישים על גבי המכשיר. מתברר כי קוד ה-PIN של המשתמש נשמר בקובץ הגדרות מקומי בשם shared_prefs. למרות שהקוד מוצפן, הוא אינו קשור טכנולוגית ל"כספת הזהות" שמחזיקה את האישורים האמיתיים.

החוקרים מצאו כי תוקף עם גישה פיזית למכשיר יכול פשוט למחוק את ערכי ההצפנה מהקובץ, לאתחל את האפליקציה ולהגדיר קוד PIN חדש לבחירתו. המערכת, בטעות תכנונית קריטית, תציג את נתוני הזהות המקוריים והמאומתים תחת הקוד החדש של התוקף, מבלי לעורר כל התרעה.

בנוסף, נמצאו שתי פרצות נוספות באותו קובץ הגדרות הניתן לעריכה:

  • עקיפת הגנת Brute-force: מונה הניסיונות השגויים נשמר מקומית, וניתן לאפס אותו ל-0 כדי לאפשר ניסיונות ניחוש בלתי מוגבלים.
  • ביטול אימות ביומטרי: דגל פשוט (Boolean) בשם UseBiometricAuth מאפשר לבטל לחלוטין את הדרישה לטביעת אצבע או זיהוי פנים על ידי שינוי ערכו ל-"false".

ההשלכות על ארנק הזהות הדיגיטלי האירופי

הכישלון הנוכחי מהדהד הרבה מעבר לאפליקציית אימות גיל. האפליקציה שנפרצה נבנתה כפרוטיפ וכמודל עבור "ארנק הזהות הדיגיטלי האירופי" (European Digital Identity Wallet), פרויקט דגל שאמור לרכז את כל המסמכים הרשמיים של אזרחי האיחוד בסמארטפון.

מומחי אבטחה מזהירים כי מדובר בכישלון תכנוני בסיסי ולא בטעות מקרית. העובדה ששש מדינות, בהן צרפת, ספרד ודנמרק, כבר נמצאות בשלבי פיילוט מתקדמים של המערכת, הופכת את גילוי הפרצות לאירוע בעל פוטנציאל נזק לאומי ותשתיתי.

מה זה אומר על בטיחות המשתמשים?

נכון לרגע זה, הנציבות האירופית טרם שחררה תיכון (Patch) רשמי או תגובה פומבית לממצאים. הביקורת המרכזית בקהילת הסייבר היא שהמערכת אינה מסוגלת לוודא כי אימות הדרכון אכן התבצע במכשיר המקורי של המשתמש, מה שפותח פתח רחב לגניבת זהות דיגיטלית.

המסר של הקהילה הטכנולוגית ברור: ללא שינוי ארכיטקטוני עמוק שיפריד בין שמירת הנתונים המקומית לבין מנגנון האימות, המוצר הזה עלול להפוך לזרז עבור פריצות ענק בהמשך הדרך.

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.