Falha de segurança permite fraudar bilhete único em apenas 5 segundos

Publicado em
13 de Fevereiro de 2012
compartilhe em:

Apontado como "infalível" há 7 anos e fonte de uma receita de quase R$ 310 milhões por mês, o bilhete único de São Paulo tem uma falha de segurança que permite fraudá-lo em apenas cinco segundos. A brecha foi descoberta por um pesquisador, que enviou todos os detalhes para a São Paulo Transporte (SPTrans), empresa da Prefeitura que administra os ônibus.

A SPTrans investiga o problema há uma semana e ainda não divulgou que medidas vai tomar - entretanto, já anunciou que fará a troca de todos os 25 milhões de bilhetes ativos da cidade neste ano. O bilhete único paulistano é considerado o segundo maior sistema de bilhetagem eletrônico do mundo, atrás apenas do cartão Octopus do transporte público de Hong Kong.

A falha foi descoberta pelo pesquisador de informática Gabriel Lima, de 21anos, sócio da empresa de segurança da informação Pontosec, especializada em detectar ameaças e falhas em sites e redes virtuais.

Depois de três semanas analisando o sistema interno de armazenamento de dados do bilhete único, ele conseguiu uma forma de burlar a recarga do cartão. Para isso, precisou apenas de um programa de computador desenvolvido por ele mesmo e um leitor de cartão importado da China que custa cerca de R$ 70.

A brecha permite salvar uma cópia virtual dos créditos de um bilhete único e usá-los indefinidamente. Em termos práticos: se uma pessoa tem um bilhete único com R$ 15, é possível salvar aquele crédito no computador e, depois do uso normal, recarregar o cartão em casa, com o valor gravado antes. E refazer o processo infinitamente, sem nunca mais gastar um centavo para andar nos ônibus e metrôs de São Paulo.

A reportagem do Estado testemunhou esse processo na segunda-feira, dia 6. O cartão usado havia sido adquirido no mesmo dia e suas informações foram acessadas em 15 minutos, quando uma cópia dos dados foi feita. Em seguida, o cartão foi usado até ficar sem créditos. Depois disso, a empresa que descobriu a fraude conseguiu em apenas cinco segundos regravar no bilhete a informação dos créditos salva anteriormente - e o cartão voltou a ser aceito na catraca, o que em tese seria impossível.

Fragilidade. Lima disse ter decidido investigar a segurança do cartão paulistano após colher informações de problemas parecidos ocorridos em outras cidades do mundo.

"Esse sistema foi quebrado no mundo todo. Eu pensei: ’Só aqui que não?’ E comecei a pesquisar, fazendo a engenharia reversa para descobrir como o cartão funcionava", diz ele. "Fiz isso nas horas vagas", alerta. Em três semanas, ele descobriu a falha e montou o programa que permitia o esquema.

Os sócios da empresa chegaram a gravar um vídeo explicando a fragilidade do bilhete único, para que a falha pudesse ser debatida entre a comunidade brasileira de programadores de computador. "Obviamente não vamos divulgar o programa que criamos, o que queremos é evitar fraudes", diz Vinícius Camacho, de 29 anos, sócio de Lima. Após serem contatados pela SPTrans, que teve duas reuniões com os sócios da Pontoseg, os jovens desistiram da publicação do vídeo.

Histórico. Lima e seus outros dois sócios procuraram a SPTrans no dia 1.º e repassaram um relatório da falha e o vídeo explicativo. Mas o primeiro contato da Prefeitura com o grupo ocorreu após o Estado cobrar explicações sobre a falha. Os sócios da Pontoseg garantiram à SPTrans que vão ajudar na identificação da falha e não vão vazar nenhum tipo de informação na internet que possa facilitar golpes no bilhete único. A SPTrans diz ainda não ter informado o governo do Estado sobre o problema - Metrô e Companhia Paulista de Trens Metropolitanos (CPTM) também aceitam créditos do bilhete único.

A fragilidade do bilhete único pode ficar mais preocupante quando se lembra que o Brasil é tido, internacionalmente, como grande celeiro de hackers, especializados em fraudar sistemas de computador.

Levantamento da empresa Symantec, uma das líderes mundiais de proteção de sistemas, mostra que só em 2011 o País teve prejuízo direto de R$ 25,3 bilhões por crimes virtuais. O número de ocorrências foi o triplo do registrado em 2010. Foram 399,5 mil registros, ante 142 mil no ano anterior.

SPTrans vai substituir 25 milhões de bilhetes
 
SPTrans informou que já iniciou um processo para substituição do sistema neste ano
O Estado de S. Paulo - 13/2/2012
 
Sem admitir a constatação da falha apontada pela empresa Pontoseg, a SPTrans diz que está investigando o problema mas não dá prazo para apresentação de uma solução. "Não temos prazo. Pode ser 30 dias, pode ser mais. Uma investigação como essa tem de ser feita com tranquilidade", disse o superintendente de Comercialização, José Aécio de Souza. Mas ele confirma que "existe uma possibilidade" de haver a falha.

 

"Se não aconteceu até hoje, não significa que não pode acontecer", diz o superintendente. "Qualquer fraude investigada (no sistema) até agora era com o usuário ou algum equipamento (externo). Nunca com o bilhete", explica Souza.

 

Também sem fazer nenhuma ligação com a falha de segurança, a SPTrans informou que já iniciou um processo para substituição do sistema neste ano. Além de trocar os softwares que gerenciam a conta do sistema e monitoram o uso dos cartões, a Prefeitura fará a substituição de todos os 25 milhões de bilhetes ativos.

 

Os usuários terão de substituir os cartões por outros mais seguros. Os valores envolvidos na transação e o início das substituições também não foram divulgados. "Vai depender da nossa estratégia de troca", diz o superintendente Souza.

 

O argumento para a troca é que, quando o bilhete único foi implementado, em 2004, os sistemas de segurança dos cartões possuíam códigos criptografados extremamente seguros para a época. Mas o avanço da tecnologia foi fazendo surgir facilidades para driblar as ferramentas de segurança - daí a necessidade de substituir a tecnologia atual por outras mais modernas.

 

A empresa afirma ainda que o monitoramento feito atualmente na conta do sistema permite a identificação de fraudes como as apontadas pela Pontoseg. Mas que, até hoje, nenhum indicativo de fraude havia sido apontado.

 

Perueiros. Essa é a primeira denúncia sobre a possibilidade de falhas no bilhete único desde 2008 - naquele ano, foi descoberto que grupos de perueiros aproveitavam a gratuidade do bilhete por três horas para liberar catracas sem que passageiros fizessem viagens, o que aumentava o repasse de verbas do sistema que eles tinham direito (veja ao lado). Mas a SPTrans diz conhecer os relatos de falhas no sistema ao redor do mundo. "Desde 2008 já há estudos que mostram pontos de vulnerabilidade", afirma Souza.

 

Técnicos da empresa estão analisando dados da conta do sistema e ainda estudam o relatório repassado pela Pontoseg. Embora oficialmente a SPTrans não confirme nem negue a falha de segurança, o Estado apurou que técnicos do órgão procuraram os sócios da Pontoseg e também testemunharam a recarga de um bilhete único pelo programa desenvolvido pela empresa.
Boletim Informativo Guia do TRC
Dicas, novidades e guias de transporte direto em sua caixa de entrada.