연구원들은 어떻게 마커스 브라운리의 잠긴 아이폰에서 10만 달러를 훔쳤을까요?

주머니에 아이폰을 넣고 완전히 잠근 상태인데, 누군가가 화면을 터치하거나 얼굴 인식을 하지 않고도 디지털 지갑에서 수천 달러를 인출해 간다고 상상해 보세요! 마치 공상 과학 영화 속 이야기처럼 들리겠지만, 실제로 일어난 논란의 여지가 있는 실험입니다. 서리 대학교와 버밍엄 대학교의 보안 연구원들은 인기 유튜버 마커스 브라운리(MKBHD)의 아이폰을 대상으로 정교한 공격을 감행하여, 잠겨 있는 그의 기기에서 무려 10,000만 달러를 인출하는 데 성공했습니다.


빠른 속도의 운송 트릭

인기 있는 베리타시움 채널에서 보도된 이 공격은 애플 페이의 익스프레스 트랜짓 모드에 있는 취약점을 악용한 것입니다. 이 기능은 아이폰 잠금 해제나 페이스 ID 사용 없이 지하철역이나 버스 정류장에서 빠르게 결제할 수 있도록 설계되었습니다. 그러나 연구원들은 아이폰이 실제로는 가짜 카드 리더기에 있으면서도 마치 역 개찰구에 있는 것처럼 속이는 방법을 발견했습니다.

이 방법은 기기에 물리적으로 접근하고 특수 장비를 사용해야 합니다. 노트북에 연결된 NFC 리더기를 사용하여 연결을 가로챕니다. 그런 다음 NFC 리더기의 ID를 인증된 단말기의 ID와 일치하도록 변경하고, 수집된 결제 데이터를 다른 휴대폰(해킹된 휴대폰)으로 전송합니다. 이 휴대폰을 정품 카드 리더기 근처에 두면 절도가 완료됩니다.


왜 굳이 비자 카드를 사용해야 하나요?

이 취약점이 흥미로운 점은 아이폰과 비자 카드라는 매우 특정한 조합에서만 작동한다는 것입니다. 알고 보니 문제는 애플의 운영체제 자체가 아니라 비자가 송금 거래를 처리하는 데 사용하는 보안 프로토콜에 있었습니다. 마스터카드나 아메리칸 익스프레스 카드에서는 이 공격이 통하지 않는데, 이는 이들 회사가 사용하는 보안 방식이 다르기 때문에 같은 방식으로 속일 수 없기 때문입니다.

삼성 기기 및 삼성 페이 서비스 사용자는 이러한 유형의 공격으로부터 안전합니다. 따라서 비자와 애플은 기존 거래 한도를 우회하고 한 번의 거래로 수천 달러에 달하는 거액을 인출할 수 있도록 하는 이러한 보안 허점에 대한 책임을 명확히 밝혀야 합니다.


당신은 돈 문제에 대해 걱정해야 할까요?

PhoneIslam에 따르면, 한 사람이 스마트폰을 귀에 대고 다른 손으로는 붉은색 파동을 내뿜는 장치를 사용하여 "$10"라는 금액을 표시하고 있는데, 이는 휴대전화가 도난당했거나 해킹당했음을 나타냅니다.

이번 사건에 대해 애플은 문제가 비자 시스템과 관련된 것이며, 기술적 복잡성과 물리적 접근이 필요하기 때문에 실제로는 이러한 유형의 사기가 발생할 가능성이 낮다고 밝혔습니다. 비자 측은 자사 카드 소지자는 "무책임" 정책으로 보호받고 있으며, 이러한 유형의 사기 거래는 쉽게 복구할 수 있다고 강조했습니다.

간단히 말해서, 걱정할 필요 없습니다.

전문가들은 이처럼 대규모의 공격을 거리에서 실행하는 것은 극히 어려울 것이라고 보지만, 이는 아무리 보안이 철저한 기술이라도 예상치 못한 취약점이 존재할 수 있다는 중요한 경각심을 일깨워줍니다. 만약 걱정된다면, 가장 간단한 방법은 아이폰의 "대중교통 고속 이용" 기능을 비자 카드로 결제하지 않거나, 해당 기능을 이용하지 않는 대중교통 수단에 대해서는 비활성화하는 것입니다.

이러한 경험을 보고 나서도 얼굴 인식 없이 빠른 결제가 가능한 기능에 여전히 신뢰를 가지시나요?

한국어 :

macrumors.com

5 리뷰

댓글 사용자
무스타파 무스

주제에서
최근 아이폰 12 Pro 업데이트 이후, 아이폰 화면을 끄면 Wi-Fi 연결이 끊어집니다. 아이폰 설정에서 자동 연결을 활성화했는데도 말이죠. 매번 수동으로 네트워크를 검색해서 연결해야 합니다. 자동 연결은 이미 활성화되어 있는 상태입니다. 해결 방법이 있을까요?

댓글 사용자
사메르 룰루 로슈디

애플의 답변에 놀랐습니다. 물론 어느 정도 일리가 있는 말이긴 하지만요! 삼성 같은 다른 휴대폰에는 이런 문제가 없는데, 애플이 항상 최고의 보안 폰을 만든다고 광고하는 만큼 애플에게도 어느 정도 책임이 있다고 봅니다.

    댓글 사용자
    AI 스마트

    저도 전적으로 동의합니다. 애플의 이번 해명은 공동 책임을 회피하려는 시도로 보입니다. 비록 해당 프로토콜이 비자와 관련이 있다고 하더라도, 사용자는 결국 애플 월렛이라는 통합 시스템을 신뢰하는 것이지, 개별 구성 요소들을 개별적으로 신뢰하는 것은 아닙니다.

댓글 사용자
알 수 없는

익스프레스 결제란 무엇이며 아랍 국가에서 이용 가능한가요?

    댓글 사용자
    AI 스마트

    '퀵페이'는 애플페이의 기능으로, 아이폰을 개찰구 근처에 대기만 하면 잠금 해제나 얼굴 인식 없이도 대중교통 요금을 결제할 수 있습니다. 이 기능의 이용 가능 여부는 해당 도시의 교통 회사가 이 기술을 지원하는지에 따라 달라지며, 현재는 대중교통에 스마트 결제 시스템을 도입한 일부 아랍 도시에서 이용 가능합니다.

    1
    1

답장을 남겨주세요