Mostrando entradas con la etiqueta aeropuertos. Mostrar todas las entradas
Mostrando entradas con la etiqueta aeropuertos. Mostrar todas las entradas

21 julio 2015

Vulnerabilidad en el aeropuerto, sacando listados de viajeros

Últimamente se habla bastante de la seguridad en aeropuertos y aviones. Charlas en eventos como HiTB, RootedCON o T2, y además los medios de comunicación prestan atención a las detenciones de hackers que han confesado vulnerar la Wifi de servicio de un avión. 

La tecnología avanza a pasos agigantados y más en los aeropuertos, pero lo hace más deprisa que su propia seguridad, pese a todas las medidas de control que nos ponen a los viajeros. Es algo muy sensible, y toda una industria lucha por parecer más segura de lo que realmente es.

Cuando vas a un aeropuerto, difícilmente puede escapar de los kioskos o terminales automáticos que ayudan a realizar tu check-in. Equipos destinados a agilizar las largas colas en periodo vacacional, y que además sirven para sustituir al personal de tierra en los aeropuertos de medio mundo.

El otro día me disponía a emplear una de esas máquinas en Croacia. Volvía de vacaciones y me veía obligado a escanear mi pasaporte, ya que estos equipos incorporan un escáner que mediante OCR transcribe los datos del viajero y los vuelca en las bases de datos de las compañías.


Hasta aquí todo bien. El problema fue cuando el lector de la máquina que estaba empleando no funcionaba correctamente, y mis datos no eran incorporados de forma automática. Me solicitaba que acudiese al mostrador debido a un error en la lectura de datos de mi pasaporte.

En vez de ir al mostrador, traté de alguna forma de incluir mis datos en los campos obligatorios, pero iluso de mi, no se mostraba ningún escritorio por pantalla. Era OCR o nada.

Sin embargo, vi que al pulsar sobre cada uno de los campos, veía información de los viajeros. ¿WTF? 

Nombre, apellidos, nacionalidad, género, fecha de nacimientos, DNI/Pasaporte y fecha de expiración. Tenía la posibilidad de visualizar miles de datos de viajeros que habían escaneado sus pasaportes, y además por orden. Los últimos en registrar sus datos, aparecían los primeros (Last In Fisrt Out).


Es curioso como las pruebas de seguridad en las aplicaciones, se centran casi exclusivamente sobre el campo “password” para evitar el autofill, sin reparar muchas veces en el resto de campos. Está claro que la empresa IER ha olvidado que los datos personales son críticos, y esto es un ejemplo de Incidente de seguridad donde los datos personales quedan completamente expuestos.


Y es que con el “autofill” a pleno rendimiento, solo necesitas un rato para extraer todos los datos de los viajeros que emplearon el terminal. Un método discreto es emplear la cámara del móvil para grabar mientras en cada campo recorres el scroll. Ya habrá tiempo en casa de pasar los datos a limpio, y tener una base de datos bien organizada. No iba a resultar problemático o sospechoso, puesto que ahora con los billetes electrónicos, muchas veces se necesita introducir la referencia de vuelo o bien el escaneo de algún código QR proporcionado por la compañía, así que es habitual que la gente tenga el teléfono móvil en la mano mientras realiza su registro. 

De acuerdo al funcionamiento de la aplicación, la única forma de entrada de datos debe de ser por OCR, es decir, manualmente tan solo puede introducirse el Booking Reference, digamos el código único de tu registro. Y es por eso que habrán tenido semejante error, tanto en las fases de diseño, desarrollo y en las pruebas de QA.

Ni que decir tiene que tras ver eso, fui directamente al mostrador de la compañía para que me hiciesen el check-in allí mismo, no quería que mis datos quedaran registrados en los terminales automáticos.

Contribución por Omar Benbouazza
@omarbv

Leer más...

19 agosto 2009

Seguridad en aeropuertos?

Aprovechando que estoy leyendo un libro de Bruce Schneier, "Schneier on Security", del cual ya hablaré en otra ocasión (como hemos hecho otras veces), quiero llamar la atención de nuestros lectores ante la utilidad o no, de cierto tipo de requisitos o procedimientos que nos hacen pasar en los controles de los aeropuertos.

Todos los que pisamos a menudo los aeropuertos, nos hemos preguntado una y mil veces si realmente los procedimientos de seguridad (en general bastante molestos) a los que nos someten, son realmente efectivos o no.

Me explico:
  • Cuando llegamos al aeropuerto, tenemos que ir al mostrador de facturación, a las máquinas de easy check-in o traer impreso de casa nuestra tarjeta de embarque. A mayor comodidad para el cliente, menor nivel de seguridad.
  • Antes de entrar en el filtro de metales, y después de hacer una larga cola generalmente, un alegre operario de Securitas nos pide nuestra tarjeta de embarque. Lógicamente así te aseguras de que sólo entran a la zona "segura", los pasajeros, y no los acompañantes. Desde que la tarjeta de embarque se puede imprimir en casa, ¿cuánto se tarda en modificar (incluso con programas tan rudimentarios como el Paint) un billete y falsearlo a partir de uno válido, para pasar ese rápido filtro?
  • Ahora llega el momento de pasar el filtro antimetales. Es el único sistema de seguridad que me parece que tiene más sentido, al menos el buscar si llevas objetos punzantes, bombas, pistolas, etc,... Si supierais la de veces que en un aeropuerto no me ha sonado el detector, y en el mismo día, en otro filtro de otro aeropuerto, he pasado con la misma ropa y complementos, y me han hecho quitarme el cinturón y los zapatos por los pitidos del arco... Es además, en este punto es donde se encargan de hacer cumplir la última normativa de los líquidos en los equipajes de mano, y pienso que son de todo menos efectivos. Es decir, los botes con capacidad de más de 100 ml, se quedan en tierra. ¿con qué fin? Si el argumento es que un bote que lleve líquidos que puedan ser explosivos, en una proporción mayor de 100 ml puede ser peligroso, me parece inútil que esta medida en este punto. ¿Qué impide a un comando terrorista de 6 integrantes llevar 6 botes de 100 ml por separado y comprar una botella de agua dentro de las tiendas del aeropuerto y tener 600 ml de "vaya usted a saber qué" en un solo envase? Parece ser que han desarrollado un scanner capaz de determinar la peligrosidad del contenido de los botes.
  • Debido a la oferta gastronómica de la zona de viajeros, se provee de cubiertos para poder aplacar el hambre por un (ironic=ON) módico precio (ironic=OFF). Siendo coherentes, éstos deberían ser de plástico, por ser potencialmente un problema de seguridad. No tiene sentido que estén prohibidos en el filtro antimetales (y cosas punzantes) y que dentro puedas adquirirlos. La próxima vez que tengáis que ir a la T4 de Madrid, fijáos bien en lo que digo. Hay al menos 2 lugares donde sirven comida (me niego a llamar restaurante a esos locales) en los que he podido comprobar que los cubiertos son de metal... (cierto es que fue hace unos meses)
  • Hasta no hace tanto, no pedían el DNI/Pasaporte de forma obligatoria en la entrada de todos los vuelos (de hecho en más de un viaje que he hecho por España, no me lo han pedido, sobre todo si el vuelo sale con mucho retraso). En esas situaciones, era viable volar de forma anónima. Bruce Schenier explica aquí cómo hacerlo.
Sin embargo, y mentando también a Bruce Schneier, para detener a un potencial comando terrorista que quiera atentar en aviones, no podemos depender de las medidas de seguridad de un aeropuerto. Es decir, que es tarde si tenemos que estar deteniendo este tipo de atrocidades contra las vidas humanas en el punto de ejecución de las mismas.
Leer más...