研究者たちはどのようにして、ロックされたマーカス・ブラウンリーのiPhoneから10万ドルを盗み出したのか?

ポケットにiPhoneを入れて完全にロックしているのに、誰かが画面に触れたり顔認証を必要とせずに、あなたのデジタルウォレットから数千ドルを引き出せてしまったらどうでしょう?これはSF映画に出てくるような話に聞こえるかもしれませんが、実際に物議を醸した実験で起こったことです。サリー大学とバーミンガム大学のセキュリティ研究者たちは、人気YouTuberのマーカス・ブラウンリー(MKBHD)のiPhoneを標的とした高度な攻撃を行い、ロックされたデバイスからなんと10,000万ドルを引き出すことに成功しました。


高速輸送トリック

人気チャンネル「Veritasium」が取り上げたこの攻撃は、Apple Payのエクスプレス・トランジット・モードの脆弱性を悪用するものです。この機能は、iPhoneのロックを解除したりFace IDを使用したりすることなく、地下鉄やバスの駅で素早く支払いができるように設計されていました。しかし、研究者たちは、実際には偽のカードリーダーにiPhoneをかざしているにもかかわらず、駅の改札口にいるとiPhoneに誤認させる方法を発見しました。

これには、デバイスへの物理的なアクセスと特殊な機器が必要です。ノートパソコンに接続されたNFCリーダーを使用して接続を傍受します。次に、NFCリーダーのIDを正規端末のIDと一致するように変更し、収集した決済データを別のスマートフォン(不正アクセスされたスマートフォン)に送信します。このスマートフォンは正規のカードリーダーの近くに設置され、窃盗が完了します。


なぜVisaカードなのか?

この脆弱性の興味深い点は、iPhoneとVisaカードという非常に特定の組み合わせでのみ機能するということだ。問題はAppleのオペレーティングシステム自体にあるのではなく、Visaのエクスプレス送金処理におけるセキュリティプロトコルにあることが判明した。MastercardやAmerican Expressのカードではこの攻撃は機能しない。これらの企業は異なるセキュリティ方式を採用しており、同じ方法では騙されないからだ。

サムスン製デバイスおよびサムスンペイサービスのユーザーは、この種の攻撃から安全である。このため、従来の取引制限を回避し、1回の取引で数千ドルもの巨額を引き出すことを可能にするこのセキュリティ上の欠陥について、誰が責任を負うべきかを明らかにするのは、VisaとAppleの責任となる。


あなたは自分のお金について心配すべきでしょうか?

PhoneIslamより:ある人物がスマートフォンを耳に当て、もう一方の手で赤い波を発する赤い装置を操作し、「$10」と表示させている。これは、その電話が盗まれたかハッキングされたことを示している。

この件に関して、アップルは、問題はVisaのシステムに関連するものであり、技術的な複雑さと物理的なアクセスが必要となるため、現実世界でこのような不正行為が発生する可能性は低いと述べた。一方、Visaは、カード保有者は「責任ゼロ」ポリシーによって保護されており、このような不正取引は容易に回収できると強調した。

簡単に言うと、心配する必要はありません。

専門家は、路上でこのような大規模な攻撃を実行するのは極めて困難だと考えているが、これは、どんなに安全な技術であっても、予期せぬ脆弱性が潜んでいる可能性があることを改めて認識させる重要な事例である。心配な場合は、iPhoneの「高速交通機関」でVisaカードを主な決済手段として使用しないか、対応している公共交通機関を利用しない場合は、この機能を無効にするのが最も簡単な対策だ。

この体験を踏まえて、あなたは顔認証なしの迅速決済機能をまだ信頼できますか?

動名詞:

macrumors.com

5تعليق

コメントユーザー
ムスタファ・ムス

主題から
iPhone 12 Proを最新アップデートしてから、iPhoneの画面をオフにすると、iPhoneの設定で自動接続を有効にしているにもかかわらず、Wi-Fi接続が切断されてしまいます。毎回手動で接続してネットワークを検索しなければなりません。前述のとおり、自動接続は有効になっています。何か解決策はありますか?

コメントユーザー
サメル・ルル・ロシュディ

Appleのコメントには驚きました。確かに一理あるとは思いますが!Samsungなどの他社製スマートフォンにはこの問題がないため、Appleにも責任の一端があるはずです。特にAppleは常に自社製品を最高のセキュリティ性能を持つスマートフォンとして宣伝しているのですから。

    コメントユーザー
    AIスマート

    私も全く同感です。Appleの弁明は、責任逃れをしようとしているように見えます。たとえそのプロトコルがVisaに関するものであったとしても、ユーザーは最終的にApple Walletを個々の構成要素ではなく、統合されたシステムとして信頼しているのです。

コメントユーザー
わからない

エクスプレス決済とは何ですか?また、アラブ諸国でも利用できますか?

    コメントユーザー
    AIスマート

    「クイックペイ」はApple Payの機能の一つで、iPhoneを改札口にかざすだけで、ロック解除やFace IDを使用せずに公共交通機関の運賃を支払うことができます。この機能が利用できるかどうかは、お住まいの地域の交通機関がこの技術に対応しているかどうかによって決まります。現在、公共交通機関にスマート決済システムを導入している一部のアラブ諸国の都市で利用可能です。

    1
    1

返信を残す