Договор Эстонии с производителем чипов требует, чтобы ключи генерировались на чипе и никуда оттуда не выходили.
«У установленных нами случаев астрономически маленькая вероятность того, что ключ мог быть сгенерирован на карте. Таким образом, мы можем говорить, что скорее всего эти ключи не генерировали сами карты», - сказал Аспер.
Что же тогда произошло? По словам Анспера, весьма вероятно, что Gemalto запрограммировало системы Департамента полиции и погранохраны так, что в то время ключи генерировались за пределами чипа и пересаживались на карты.
«Вероятно, за этим стоит какой-то практический расчет, может быть, попытка выиграть время. Если генерировать ключ за пределами карты, это вероятно, происходит быстрее. Если это делать на карте, иногда это может происходить достаточно медленно», - сказал Анспер.
Генерирование приватных ключей на карте может занять минуты, в худшем случае - значительно дольше. После 2014 года Gemalto явно сумело решить эту проблему и ключи за пределами карт больше не генерировали.
Нынешняя уязвимость значительно отличается от той, которую нашли чешские ученые. Картам с уязвимостью взлом не угрожает, но такой ущербный ключ можно украсть.
По словам Анспера, невозможно оценить, украл ли кто-то приватные ключи, сгенерированные небезопасным способом: «Нужно провести очень основательное расследование. Я даже не представляю, возможно ли это».
Запахло новым судебным разбирательством
По словам генерального директора Департамента инфосистемы Таймара Петеркопа, о еще одной ошибке в системе безопасности узнали в начале прошлого года и с этим знанием было очень сложно двигаться дальше.