Falha permite fraudar o bilhete único
- 12 de fevereiro de 2012 |
- 23h30 |
- Tweet este Post
Categoria: Transporte
BRUNO RIBEIRO e RODRIGO BRANCATELLI
Apontado como “infalível” há 7 anos e fonte de uma receita de quase R$ 310 milhões por mês, o bilhete único de São Paulo tem uma falha de segurança que permite fraudá-lo em apenas cinco segundos. A brecha foi descoberta por um pesquisador, que enviou todos os detalhes para a São Paulo Transporte (SPTrans), empresa da Prefeitura que administra os ônibus.
A SPTrans investiga o problema há uma semana e ainda não divulgou que medidas vai tomar – entretanto, já anunciou que fará a troca de todos os 25 milhões de bilhetes ativos da cidade neste ano. O bilhete único paulistano é considerado o segundo maior sistema de bilhetagem eletrônico do mundo, atrás apenas do cartão Octopus do transporte público de Hong Kong.
A falha foi descoberta pelo pesquisador de informática Gabriel Lima, de 21anos, sócio da empresa de segurança da informação Pontosec, especializada em detectar ameaças e falhas em sites e redes virtuais.
Depois de três semanas analisando o sistema interno de armazenamento de dados do bilhete único, ele conseguiu uma forma de burlar a recarga do cartão. Para isso, precisou apenas de um programa de computador desenvolvido por ele mesmo e um leitor de cartão importado da China que custa cerca de R$ 70.
A brecha permite salvar uma cópia virtual dos créditos de um bilhete único e usá-los indefinidamente. Em termos práticos: se uma pessoa tem um bilhete único com R$ 15, é possível salvar aquele crédito no computador e, depois do uso normal, recarregar o cartão em casa, com o valor gravado antes. E refazer o processo infinitamente, sem nunca mais gastar um centavo para andar nos ônibus e metrôs de São Paulo.
Créditos
A reportagem testemunhou esse processo na segunda-feira, dia 6. O cartão usado havia sido adquirido no mesmo dia e suas informações foram acessadas em 15 minutos, quando uma cópia dos dados foi feita. Em seguida, o cartão foi usado até ficar sem créditos.
Depois disso, a empresa que descobriu a fraude conseguiu em apenas cinco segundos regravar no bilhete a informação dos créditos salva anteriormente – e o cartão voltou a ser aceito na catraca, o que em tese seria impossível.
Fragilidade
Lima disse ter decidido investigar a segurança do cartão paulistano após colher informações de problemas parecidos ocorridos em outras cidades do mundo.
“Esse sistema foi quebrado no mundo todo. Eu pensei: ‘Só aqui que não?’ E comecei a pesquisar, fazendo a engenharia reversa para descobrir como o cartão funcionava”, diz ele. “Fiz isso nas horas vagas.” Em três semanas, ele descobriu a falha e montou o programa que permitia o esquema.
Os sócios da empresa chegaram a gravar um vídeo explicando a fragilidade do bilhete único, para que a falha pudesse ser debatida entre a comunidade brasileira de programadores de computador. “Obviamente não vamos divulgar o programa que criamos, o que queremos é evitar fraudes”, diz Vinícius Camacho, de 29 anos, sócio de Lima. Após serem contatados pela SPTrans, que teve duas reuniões com os sócios da Pontoseg, os jovens desistiram da publicação do vídeo.
- : Pedágio de SP terá planos pré-pagos http://t.co/CamM8BJh 10 mins ago
- : Rua Vergueiro terá plantio de 123 árvores http://t.co/bgY8pYLP 11 mins ago
- : Polícia resgata cão levado em roubo a prédio http://t.co/0NlvpRKb 12 mins ago
- : Comissão quer que bullying seja crime http://t.co/m6nEFgmV 13 mins ago
- : Só 1 em cada 3 fumantes consegue abandonar o vício http://t.co/ow8GjeSB 13 mins ago
- More updates...
Posting tweet...
Powered by Twitter Tools


RSS
Deixe um comentário: