29 сентября исследователи из университетов Бирмингема и Суррея показали способ снятия средств с телефонов Apple, на которых активирована функция Apple Pay с использованием карты Visa (новость, сайт проекта, препринт научной работы). Важное дополнение: снятие средств не требует подтверждения пользователя путем разблокировки телефона, то есть можно инициировать мошенническую транзакцию без ведома владельца. Как и недавнее исследование из Швейцарии, атака предполагает передачу данных с телефона жертвы на платежный терминал через связку из двух устройств — приемника и передатчика, которые могут находиться на большом расстоянии друг от друга.


Не очень понятно, как квалифицировать данную недоработку — как уязвимость или как стандартную функциональность платежной системы. При выполнении некоторых условий списание средств с Apple Pay намеренно не требует разблокировки телефона. Например, при оплате на транспорте или в других условиях, где требуется быстрая авторизация, а соединение с интернетом может быть нестабильным. По идее, такая транзакция, как и оплата картой без подтверждения, должна иметь ограничение по сумме платежа. По факту же авторам исследования удалось обойти и это ограничение: в видеоролике на сайте проекта они демонстрируют снятие тысячи фунтов с заблокированного айфона.

Система безопасности платежей без авторизации полагается на невозможность изменения идентификаторов на карте или телефоне. Эту «проблему» удалось обойти при помощи двух Android-смартфонов с NFC-ридером и модифицированного ПО. Один из них «представляется» айфону тем самым транспортным платежным терминалом. Данные передаются на другой смартфон, который прикладывается уже к настоящему платежному терминалу. В процессе передачи данных меняется последовательность бит CTQ (Card Transaction Qualifiers), сообщающая терминалу о наличии авторизации со стороны пользователя.

Патча для уязвимости пока нет, хотя исследователи сообщили о своих находках в Apple и Visa соответственно в октябре 2020 и мае 2021 года. Пока проблема не решена, авторы исследования не рекомендуют привязывать карты Visa к Apple Pay. Звучит как радикальное решение, но на самом деле дыра в системе платежей с телефона представляет серьезную опасность. Даже не обязательно в сценарии, когда к вам подкрадывается злоумышленник со сканером, а попросту если телефон украдут. Впрочем, по мнению Visa, в реальных условиях атака не может быть проведена. Исследователи попробовали провести такую же атаку на телефоны с системой Samsung Pay, но столкнулись с более качественной защитой. Там также существует возможность провести платеж на турникете метро без авторизации. Но сумма платежа всегда нулевая, а реальное списание происходит позже исходя из параметров авторизации — где приложили и сколько должен стоить проезд.

Что еще произошло


Исследование «Лаборатории Касперского» рассказывает об эволюции вредоносного ПО FinSpy, также известного как FinFisher.

Исследователи проанализировали популярные Bitcoin-банкоматы и нашли там дефолтный пароль администратора. Точнее, QR-код, который открывает доступ к админке.

Интересная статья о методе обнаружения пропавшего iPhone, даже если он выключен. На Хабре вышел ее перевод.

Криптобиржа Coinbase сообщила об успешной атаке на 6000 пользователей, которая произошла ранее в этом году. Взлом учетных записей стал возможен благодаря повторному использованию паролей, ранее утекших на других ресурсах, а также из-за уязвимости, которая позволила обойти систему двухфакторной аутентификации через SMS.



В твите выше показан любопытный метод запугивания пользователей. Владельцам Android-смартфонов сообщают, что на их устройстве якобы обнаружен троян Flubot. Нажатие на баннер как раз и приводит к установке этого трояна.

Исследователь показал (см. также новость на Хабре) необычный способ фишинга: на поддельную страницу входа в iCloud пользователя переводит маячок Apple Airtag, у которого включен режим потери. Это, кстати, еще одна уязвимость в инфраструктуре Apple, на которую компания не смогла вовремя отреагировать. Первооткрыватель выложил информацию, не дожидаясь решения проблемы.

Комментарии (10)


  1. Akuma
    04.10.2021 18:44
    +8

    Почему в статье не упоминается о том, что пользователь должен принудительно включить "транспортную карту" в apple pay? (хотя в оригинальной статье это указано в начале).

    Там же в меню пишется, что выбранная карта будет работать даже на заблокированном айфоне (даже на разряженном).

    Как по мне, надо быть идиотом, чтобы выбрать в качестве транспортной карту, на которой хранятся основные средства.


    1. eps
      04.10.2021 19:14
      +10

      Суть уязвимости: если пользователь включит в Apple Pay в настройках карты «разрешить платежи без разблокировки iPhone»,
      то с этой карты можно совершать платежи без разблокировки iPhone


    1. mr_writer
      06.10.2021 13:24

      Если дело в "транспортной карте", то тем более переживать не за что. Хотя и без этого я бы не переживал, уязвимость вида "у меня украли кошелек".


  1. v1000
    04.10.2021 19:45
    +2

    Напоминает историю с беспроводной противоугонной системой автомобилей. Когда с помощью трансмиттеров можно было обмануть машину, что ее владелец вместе с карточкой находится рядом.

    По крайней мере, в телефоне это можно включить только при необходимости, а с машинами приходится извращяться с клетками фарадея в кошельках.


    1. gleb_l
      04.10.2021 19:54

      С языка сняли - я тоже первым делом подумал про "удочку"


    1. fougasse
      04.10.2021 20:55

      В принципе, нет особой разницы с обычными картами с поддержкой NFC, с которых без пина можно снять 25€(50/100/…, зависит он настроек банкинга).

      В случае с Apple Pay это хотя бы можно выключить, а с картой только кошельки с клеткой или отключение безконтакта без пина, что не очень удобно.

      Но в сегодняшней реальности хайп против Maestro/Visa не так интересен публике.


      1. Akuma
        06.10.2021 13:27

        В обычных картах это не прокатит, потому что время для ответа жестко ограничено и предатчик не сможет на столько быстро передать сигнал, чтобы терминал посчитал, что карта действительно рядом.

        Ну, не должно прокатывать ))


  1. ZodDZverev
    04.10.2021 23:12
    -2

    Вот как всё круто, быстро и секурно былина старых айфонах с отпечатком пальцев, да?

    А теперь эта дрянь с мордентификацией, отсюда и беды.


    1. usrsse2
      05.10.2021 00:43
      +3

      Причём тут? Это и на iPhone с Touch ID есть, и на Apple Watch.


  1. solntsepek
    09.10.2021 21:10

    Я раньше пользовался продуктами Лаборатории Касперского, доверял им.

    После того, как Лаборатория сфальсифицировала ДЭГ (электронное голосование) - перестал пользоваться и активно не советую другим.

    Брезгую иметь хоть что-то общее с преступниками.

    Работаю с компаниями VISA, Mastercard, EMVCo, FIME, UL, ATOMWORKS, ELITT, банками и платёжными системами по всему миру

    и если коллеги спросят - обязательно расскажу им, как Лаборатория Касперского участвовала в вооруженном захвате и удержании власти, сделав и запустив софт, который позволил их сообщникам сфальсифицировать ДЭГ тремя разными способами https://youtu.be/3tO4HaYEdYw

    Позором России до 21 сентября 2021 г. были мусора, теперь ещё программисты из ДИТ мэрии Москвы стали и из международной ИБ-компании kaspersky lab