加拿大魁北克疫苗护照应用的QR码安全性受到质疑

Simon2021-08-28 22:05:28

一位被称为"路易斯"的计算机程序员成功地推翻了魁北克省数字转型部长Eric Caire的说法,即该系统生成的二维码"不能被伪造、修改或复制"。在加拿大广播公司CBC的报道中,该男子设法为一个不存在的人制作了一份假的疫苗接种证明。

在VaxiCode应用程序中存储该证明后,该证明能够骗过VaxiCode Verif配套应用程序,该应用程序旨在为企业验证文件。

"老实说,我对自己能够如此轻易地穿透系统感到惊讶,"这位程序员说。

安全问题并不仅仅局限于制造假证明。周四,据报道,一群黑客甚至能够获得总理Francois Legault、市长Valerie Plante、魁北克卫生部长Christian Dube的二维码,以及省内反对派的疫苗证明。

这些二维码包含一些信息,包括姓名、出生日期、接种日期和使用的疫苗类型。Caire淡化了这个问题,坚持认为该系统使用起来很安全。

该系统旨在尽可能简单,以鼓励采用,但Caire说该省可以使获得二维码的过程更加复杂,以提高安全性。

Caire还说,公民还必须出示带照片的身份证明,才能去需要疫苗接种护照的场所。"故事的核心是证明你的身份,"凯尔说。"我想说得很清楚,二维码没有被伪造,没有被修改,它仍然是安全的。"

魁北克省从9月1日起强制要求在一些活动中使用疫苗接种护照,包括坐在酒吧或餐馆里,去节日或健身房,以及其他有高传播风险的情况。

这些问题导致魁北克团结会发言人Gabriel Nadeau-Dubois向魁北克省长Legault发出一封信,称这种情况是"不可原谅的混乱"。信中要求总理解决这个漏洞,"否则,需要考虑暂停疫苗护照,直到找到一个长期的解决方案"。

问题疫苗
本作品采用《CC 协议》,转载必须注明作者和本文链接
由于国际乒乓球联合会的服务器出现安全问题,数百名乒乓球运动员的护照细节和疫苗接种证明等信息被泄露,其中包括中国运动员马龙和樊振东的信息。
在安全研究人员和黑客表明加拿大魁北克省的移动验证系统存在许多安全问题后,一个疫苗护照iOS应用程序的缺陷被揭开。魁北克省发布了其VaxiCode应用程序,这是该省的COVID-19疫苗接种护照,旨在提供一种通过手机来证明一个人的疫苗接种状况的方法。在其发布后不久,整个系统的安全性已经受到质疑。
在渥太华发出全球在线安全问题的警告中,魁北克省周日表示,在收到网络攻击威胁后,作为预防措施,它已经关闭了近4,000个政府网站。
ESET 的网络安全专家 Marc-Étienne Léveillé 深入分析了魁北克的疫苗证明应用 VaxiCode 和 VaxiCode Verif。
本期为【攻防演练专题】系列的第八期,将分享在攻防演练期间 Antiy RASP 如何帮助 WEB 业务系统拥有“威胁自免疫”能力,同时与传统 WEB 网站安全防护产品协作,有效实现“双重防护”。
一份报告显示,Telegram被用来传播仇恨言论、贩毒、假钱交易、纳粹宣传以及销售疫苗接种证书等。
研究人员在预印本网站 arXiv 发表报告《暗网上的新冠疫苗接种证明》,指出部分暗网市场继续出售可在多国使用的疫苗接种证明。报告尚未经过同行评审。四名研究人员都是丹麦哥本哈根奥尔堡大学网络安全小组成员,他们审查了 17 个市场和 10 个供应商商店的疫苗接种证明。研究人员发现,至少有一家供应商在销售注册地为意大利的数字接种证明,该证明被法国和丹麦开发的移动新冠疫苗证明检查应用程序视为有效。
根据Tessian 的新研究,近四分之一 (22%) 的英国人在过去六个月中收到了网络钓鱼电子邮件,要求他们下载他们的“疫苗接种证明” 。
很多业内人士或网络安全人士混用这两个词,究竟有什么区别呢?
辉瑞公司因生产mRNA新冠疫苗而成为网络钓鱼攻击者的热门假冒对象。近日,根据 INKY 的一份最新报告,2021年8月15日左右开始的一个网络钓鱼电子邮件活动冒充了辉瑞公司,试图从受害者那里窃取商业和财务信息。安全专家指出,当收到此类包含异常投标请求的电子邮件时,应当拨打对方公司的常规电话号码,与相关联系人通话核实,以确保安全。
Simon
暂无描述