飯店房卡不安全!電子鎖系統曝漏洞,全球4萬家旅館受影響
飯店房卡不安全!電子鎖系統曝漏洞,全球4萬家旅館受影響

許多新型、中高階的旅館為了管理方便,客房大多使用刷卡感應的電子鎖,兩位芬蘭防毒軟體公司芬氏安全(F-Secure)的研究人員,發現駭客其實只需要隨便一張房卡,就能透過複製卡片內的資料,製作一張可以通行所有房間的萬用卡片,過程中甚至不會留下任何可追蹤痕跡,這個案例也替旅宿業敲響了警鐘。

電子鎖系統不安全,連過期房卡也能備份

發現旅館電子鎖漏洞的是,芬氏安全的顧問Tomi Tuominen以及Timo Hirvonen,之所以促成他們研究這個大眾再熟悉不過的鎖具設備,要從2003年的一場意外說起。

當時一位F-Secure的研究人員入住德國柏林一家高檔旅館,有一天回房後發現他的筆電遭竊,但旅館人員調查後,並沒有發現任何遭小偷侵入的痕跡,因此認為電腦遺失,應該是這位研究人員粗心忘記放在哪裡,這起意外事件讓Tomi Tuominen、Timo Hirvonen好奇是否有可能在完全不留痕跡的情況下,侵入旅館的電子鎖系統。

Key Card
研究人員發現,只要使用任何一張旅館房卡,就可以打造一張在旅館內通行無阻的萬能卡。
圖/ shutterstock

大部分使用電子鎖系統的旅館,都會提供房客一次性房卡,這些房卡大部分是使用RFID技術(無線射頻辨識),兩位研究人員發現,全球最大的鎖具製造商亞薩合萊(Assa Abloy),由第三方公司VingCard開發的底層系統Vision有漏洞,「 我們發現只要使用任何一張旅館房卡,就可打造一張在旅館內通行無阻的萬能卡,且這張房卡甚至過期也通用。

許多人在退房時會忘記交回房卡,這個無心的動作可能會讓有心人士有機可乘。兩位研究人員表示,攻擊者只要取得一張房卡(過期的舊房卡也可以),接著在網路上花幾百歐元購買複製卡片資料的硬體、軟體工具,就能在幾分鐘內製作多張房卡,透過這些房卡可以進入旅館任何一間房間,過程完全不會遺留任何痕跡。更可怕的是,研究人員發現即便房卡放在口袋中,攻擊者一樣能在遠端取得卡片資料,這種攻擊方式適用傳統磁條以及RFID。

芬氏安全(F-Secure)研究人員
如果其他電子鎖系統有同樣的問題我也不會驚訝,必須直到有人嘗試破壞,才會知道系統究竟有多不安全。

全球有許多旅館業者,都採用亞薩合萊(Assa Abloy)的電子鎖系統,預計全球有4萬家旅館曝露在風險之下。

漏洞已被修復,「無卡入住」成為新型態

在發現漏洞後,芬氏安全(F-Secure)在去年通知亞薩合萊(Assa Abloy),一起修復了這項漏洞,並鼓勵旅館業者安裝修復軟體,芬氏安全表示,因部分旅館還需要時間安裝補丁,因此不會透露受影響的旅館,確保遭攻擊風險降到最低。

目前多數旅館房卡,都是使用傳統磁條或RFID,但這類卡片除了容易遺失,已有被消磁的風險。近年像是喜達屋SPG集團旗下酒店,就導入低功耗藍牙(BLE)技術,推出「無卡入住(SPG Keyless)」功能,讓房客透過飯店App直接用手機就能解鎖,這套系統能讓房客直接在App上完成入住手續,還能在App中隱藏房號確保安全,旅館也能在後台管理房客資料、更新開鎖設定,就能避免房卡資料遭竊,以及消磁風險。

但無論如何,這個案例也替旅宿業敲響了警鐘,F-Secure研究人員提醒,房客盡量不要將太貴重的東西留在房中,入住時使用門鏈鎖也能增降低被侵入風險。

資料來源:ReutersTNWDigitaltrends

往下滑看下一篇文章
帳戶安全再升級!國泰世華銀行攜手國泰產險以科技與保險打造新世代數位防衛陣線
帳戶安全再升級!國泰世華銀行攜手國泰產險以科技與保險打造新世代數位防衛陣線

根據金融監督管理委員會公布的數據資料,截至2024年底,台灣數位存款帳戶的開立數量突破2,446萬戶,較2023年(1,968.6萬戶)增加24.3%,超越了總人口數,與此同時,帳戶安全也面臨前所未見的挑戰。

國泰世華銀行作為台灣金融領導品牌,不僅提供用戶導向的便捷安全金融服務體驗,透過先進技術杜絕駭客、釣魚攻擊風險,同時,以全方位CUBE App 帳戶安全健檢機制搭配跨界創新推出的「帳戶安全險」,打造從「預防」到「關懷」的數位金融安全。

國泰世華銀行攜手國泰產險,以帳戶安全健檢與帳戶安全險雙引擎竭盡保障金融安全

隨著數位金融普及成為你我日常生活的一部份,詐騙集團或駭客以各種方式發動攻擊,如釣魚簡訊、木馬程式竊取帳密、假網站盜取信用卡資訊,或者是假冒官方機構的社交工程…等,因此,無論是登入金融帳戶、轉帳、消費,還是投資理財,民眾除要有資安防護意識,金融機構提供的科技防護也是重要防線。

國泰世華銀行領先市場推出的CUBE App 帳戶安全健檢服務,從登入安全、交易安全、個資安全與系統安全…等四個面向提醒用戶須注意的地方,包含登入兩步驟驗證、FIDO快速登入、裝置綁定、交易認證碼、人臉辨識驗證交易、交易推播通知、Email/手機號碼檢核、App版本、手機作業系統…等項目,完成CUBE App 帳戶安全健檢設定,即可再強化帳戶安全的防護等級。國泰世華銀行對於數位安全不斷突破創新,此次攜手跨界夥伴–國泰產險推出「帳戶安全險」活動,用戶若完成10項安全健檢設定,並至CUBE App保險專區點選參加帳戶安全險活動,即有可能獲得最高新臺幣16,000元的理賠保障(限額45,000名)。(詳細保障內容依國泰世華銀行官網為準,可至活動專頁查詢。)

登入、交易、個資、系統等四層面十大安全健檢項目
登入、交易、個資、系統等四層面十大安全健檢項目
圖/ 國泰世華銀行

根據用戶動態提供主動防禦與提示,阻擋盜用、詐騙潛在風險

除從帳戶安全出發,國泰世華銀行更因應消費者使用行為,以多項主動防禦與智能提示機制保障交易前、中、後安全,讓安全防護不再是被動防禦,而是隨時偵測、即時反應:例如,透過「登入兩步驟驗證」等方式強化登入安全,運作概念就像是Google帳號的雙重驗證機制,當陌生裝置嘗試登入CUBE App帳戶時,系統會即時發出第二道OTP驗證來確認登入者身分,大幅提升登入安全。其次,用戶還可透過CUBE App啟動、人臉辨識驗證與交易認證碼…等多元交易驗證機制,並且綁定裝置才可使用,大幅保障交易安全。

除了前述安全機制,CUBE App還有提供「卡片安全鎖」服務,可依照交易地區、交易類型、交易時間與單筆交易金額上限進行個別設定,讓用戶根據自身需求,靈活控管用卡範圍。而針對風險與頻率日益攀升的釣魚簡訊詐欺事件,CUBE App也有「簡訊收件匣」提供客戶確認簡訊來源,若收到疑似詐騙簡訊客戶能直接開啟CUBE App登入後查詢簡訊內容,讓用戶可以一眼辨識訊息來源,杜絕偽冒門號發送的詐騙簡訊。

持續與時俱進推升數位安全防護

從全方位的 CUBE App 帳戶安全健檢、業界首創的帳戶安全險,到全面覆蓋交易前中後的進階防護機制,國泰世華銀行始終以用戶需求為出發點,結合跨界創新,不斷推升金融科技的安全標準。未來,將持續進化安全防護策略、精準因應各種場景挑戰,以高規格守護每一位用戶的資產安全,讓用戶可以安心享受智慧金融生活。

本文係由國泰世華銀行邀約,產險商品由國泰產險提供

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
AI全球100+台灣50
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓