Her er Danmarks fem bedste CIO’er lige nu:Se de fem nominerede til prisen som Årets CIO 2024

Artikel top billede

(Foto: Computerworld)

Nøgler til hotelværelser kan nemt hackes

Efterforskere fra det finske IT-sikkerhedsfirma, F-Secure, har fundet ud af, at værelsesnøgler hos flere hotelkæder over hele verden kan hackes for at få adgang til et hvert rum i bygningen.

Af Rasmus Elm Rasmussen, Alt om Data

Denne artikel er oprindeligt bragt på Alt om Data. Computerworld overtog i november 2022 Alt om Data. Du kan læse mere om overtagelsen her.

F-Secures researchteam har fundet ud af, at globale hotelkæder samt selvstændige hoteller verden over bruger et elektronisk låsesystem, der kan udnyttes af en hacker til at få adgang til et hvert rum i bygningen. Designfejlen er fundet i et låsesystems software, der er kendt som Vision by VingCard og bruges til at sikre millioner af hotelværelser verden over. Det har resulteret i, at verdens største producent af elektroniske låse, Assa Abloy, har været tvunget til at udstede softwareopdateringer med sikkerhedsrettelser for at mindske problemet.

Efterforskernes angreb indebærer at bruge enhver almindelig elektronisk nøgle til det udvalgte sted, selv en, der er udløbet for længst, er kasseret eller bruges til at få adgang til andre rum som eksempelvis en garage eller et rengøringsskab. Ved hjælp af oplysninger fra nøglekortet kan efterforskerne oprette en masternøgle, der kan åbne ethvert rum i bygningen. Angrebet kan udføres uden at blive bemærket, da det blot vil se ud som om, at et normalt nøglekort er blevet brugt.

"Man kan forestille sig, hvad en ondsindet person kunne gøre med magten til at komme ind på et hvilket som helst hotelværelse, med en masternøgle, der hovedsageligt er skabt ud af ingenting," siger Tomi Tuominen, Practice Leader i F-Secures Cyber Security Services. "Vi ved derfor heller ikke, om andre udfører dette angreb derude lige nu."

Opdatering styrker sikkerheden

Efterforskernes interesse for at hacke hotellåse blev udløst for nogle år siden, da en kollegas bærbare computer blev stjålet fra et hotelværelse under en sikkerhedskonference. Da de rapporterede tyveriet, afviste hotellets personale deres henvendelse, da der ikke var tegn på, at nogen havde tvunget sig adgang til værelset, og der var intet bevis for uautoriseret adgang i værelseslåsens logfiler. Derfor besluttede efterforskerne at undersøge problemet yderligere og valgte at gå efter et mærke af låse kendt for kvalitet og sikkerhed.

"Vi ønskede at finde ud af, om det er muligt at omgå den elektroniske lås uden at efterlade spor," sagde Timo Hirvonen, Senior Security Consultant hos F-Secure. "At bygge et sikkert adgangskontrolsystem er meget kompliceret, fordi der er så mange ting, der skal gøres på en bestemt måde for at fungere optimalt. Først efter at vi havde forstået, hvordan systemet var designet, kunne vi identificere tilsyneladende uskyldige mangler. Vi kombinerede derefter disse mangler for at finde frem til en metode til oprettelse af master nøgler."

F-Secure gav Assa Abloy besked om resultaterne og har samarbejdet med låseproducenten i løbet af det sidste år for at implementere de nødvendige rettelser til softwaren. Opdateringerne er blevet gjort tilgængelige for de berørte hoteller og øvrige ejendomme.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Ciklum ApS
Offshore software- og systemudvikling.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
OT og IT: Modernisér produktionen og byg sikker bro efter et årelangt teknologisk efterslæb

Moderne produkter skal have mere end strøm for at fungere – og deres navlestreng skal ikke klippes når de forlader fabrikshallen. På denne konference kan du derfor lære mere om hvordan du får etableret det sikre setup når der går IT i OT.

30. april 2024 | Læs mere


Roundtable for sikkerhedsansvarlige: Hvordan opnår man en robust sikkerhedsposition?

For mange virksomheder har Zero Trust og dets principper transformeret traditionelle tilgange til netværkssikkerhed, hvilket har gjort det muligt for organisationer at opnå hidtil usete niveauer af detaljeret kontrol over deres brugere, enheder og netværk - men hvordan implementerer man bedst Zero Trust-arkitekturer i et enterprise set up? Og hvordan muliggør Zero Trust-arkitekturen, at organisationer opnår produktivitetsfordele med AI-værktøjer samtidig med, at de forbliver sikre i lyset af fremvoksende trusler?

01. maj 2024 | Læs mere


ERP-trends 2024

Bliv derfor inspireret til, hvordan du kan optimere dine systemer og processer når af nogle af de fremmeste eksperter på ERP-markedet dele deres iagttagelser af det aktuelle marked og vurderinger af, hvad vi har i vente de kommende 3-5 år. Vi sætter også fokus på, hvordan udviklingen kommer til at påvirke din organisation, hvordan du bedst forbereder og planlægger ERP-indsatsen og om, hvilke faldgruber du skal være opmærksom på.

02. maj 2024 | Læs mere