Не очень понятно, как квалифицировать данную недоработку — как уязвимость или как стандартную функциональность платежной системы. При выполнении некоторых условий списание средств с Apple Pay намеренно не требует разблокировки телефона. Например, при оплате на транспорте или в других условиях, где требуется быстрая авторизация, а соединение с интернетом может быть нестабильным. По идее, такая транзакция, как и оплата картой без подтверждения, должна иметь ограничение по сумме платежа. По факту же авторам исследования удалось обойти и это ограничение: в видеоролике на сайте проекта они демонстрируют снятие тысячи фунтов с заблокированного айфона.
Система безопасности платежей без авторизации полагается на невозможность изменения идентификаторов на карте или телефоне. Эту «проблему» удалось обойти при помощи двух Android-смартфонов с NFC-ридером и модифицированного ПО. Один из них «представляется» айфону тем самым транспортным платежным терминалом. Данные передаются на другой смартфон, который прикладывается уже к настоящему платежному терминалу. В процессе передачи данных меняется последовательность бит CTQ (Card Transaction Qualifiers), сообщающая терминалу о наличии авторизации со стороны пользователя.
Патча для уязвимости пока нет, хотя исследователи сообщили о своих находках в Apple и Visa соответственно в октябре 2020 и мае 2021 года. Пока проблема не решена, авторы исследования не рекомендуют привязывать карты Visa к Apple Pay. Звучит как радикальное решение, но на самом деле дыра в системе платежей с телефона представляет серьезную опасность. Даже не обязательно в сценарии, когда к вам подкрадывается злоумышленник со сканером, а попросту если телефон украдут. Впрочем, по мнению Visa, в реальных условиях атака не может быть проведена. Исследователи попробовали провести такую же атаку на телефоны с системой Samsung Pay, но столкнулись с более качественной защитой. Там также существует возможность провести платеж на турникете метро без авторизации. Но сумма платежа всегда нулевая, а реальное списание происходит позже исходя из параметров авторизации — где приложили и сколько должен стоить проезд.
Что еще произошло
Исследование «Лаборатории Касперского» рассказывает об эволюции вредоносного ПО FinSpy, также известного как FinFisher.
Исследователи проанализировали популярные Bitcoin-банкоматы и нашли там дефолтный пароль администратора. Точнее, QR-код, который открывает доступ к админке.
Интересная статья о методе обнаружения пропавшего iPhone, даже если он выключен. На Хабре вышел ее перевод.
Криптобиржа Coinbase сообщила об успешной атаке на 6000 пользователей, которая произошла ранее в этом году. Взлом учетных записей стал возможен благодаря повторному использованию паролей, ранее утекших на других ресурсах, а также из-за уязвимости, которая позволила обойти систему двухфакторной аутентификации через SMS.
В твите выше показан любопытный метод запугивания пользователей. Владельцам Android-смартфонов сообщают, что на их устройстве якобы обнаружен троян Flubot. Нажатие на баннер как раз и приводит к установке этого трояна.
Исследователь показал (см. также новость на Хабре) необычный способ фишинга: на поддельную страницу входа в iCloud пользователя переводит маячок Apple Airtag, у которого включен режим потери. Это, кстати, еще одна уязвимость в инфраструктуре Apple, на которую компания не смогла вовремя отреагировать. Первооткрыватель выложил информацию, не дожидаясь решения проблемы.
Комментарии (10)
v1000
04.10.2021 19:45+2Напоминает историю с беспроводной противоугонной системой автомобилей. Когда с помощью трансмиттеров можно было обмануть машину, что ее владелец вместе с карточкой находится рядом.
По крайней мере, в телефоне это можно включить только при необходимости, а с машинами приходится извращяться с клетками фарадея в кошельках.
fougasse
04.10.2021 20:55В принципе, нет особой разницы с обычными картами с поддержкой NFC, с которых без пина можно снять 25€(50/100/…, зависит он настроек банкинга).
В случае с Apple Pay это хотя бы можно выключить, а с картой только кошельки с клеткой или отключение безконтакта без пина, что не очень удобно.
Но в сегодняшней реальности хайп против Maestro/Visa не так интересен публике.
Akuma
06.10.2021 13:27В обычных картах это не прокатит, потому что время для ответа жестко ограничено и предатчик не сможет на столько быстро передать сигнал, чтобы терминал посчитал, что карта действительно рядом.
Ну, не должно прокатывать ))
ZodDZverev
04.10.2021 23:12-2Вот как всё круто, быстро и секурно былина старых айфонах с отпечатком пальцев, да?
А теперь эта дрянь с мордентификацией, отсюда и беды.
solntsepek
09.10.2021 21:10Я раньше пользовался продуктами Лаборатории Касперского, доверял им.
После того, как Лаборатория сфальсифицировала ДЭГ (электронное голосование) - перестал пользоваться и активно не советую другим.
Брезгую иметь хоть что-то общее с преступниками.
Работаю с компаниями VISA, Mastercard, EMVCo, FIME, UL, ATOMWORKS, ELITT, банками и платёжными системами по всему миру
и если коллеги спросят - обязательно расскажу им, как Лаборатория Касперского участвовала в вооруженном захвате и удержании власти, сделав и запустив софт, который позволил их сообщникам сфальсифицировать ДЭГ тремя разными способами https://youtu.be/3tO4HaYEdYw
Позором России до 21 сентября 2021 г. были мусора, теперь ещё программисты из ДИТ мэрии Москвы стали и из международной ИБ-компании kaspersky lab
Akuma
Почему в статье не упоминается о том, что пользователь должен принудительно включить "транспортную карту" в apple pay? (хотя в оригинальной статье это указано в начале).
Там же в меню пишется, что выбранная карта будет работать даже на заблокированном айфоне (даже на разряженном).
Как по мне, надо быть идиотом, чтобы выбрать в качестве транспортной карту, на которой хранятся основные средства.
eps
Суть уязвимости: если пользователь включит в Apple Pay в настройках карты «разрешить платежи без разблокировки iPhone»,
то с этой карты можно совершать платежи без разблокировки iPhone
mr_writer
Если дело в "транспортной карте", то тем более переживать не за что. Хотя и без этого я бы не переживал, уязвимость вида "у меня украли кошелек".