Hoe hebben de onderzoekers $10 van Marcus Brownlee's vergrendelde iPhone kunnen stelen?

Stel je voor: je iPhone zit in je zak, volledig vergrendeld, maar toch weet iemand duizenden dollars van je digitale portemonnee af te halen zonder het scherm aan te raken of gezichtsherkenning te gebruiken! Dit klinkt misschien als iets uit een sciencefictionfilm, maar het is echt gebeurd in een, zij het controversieel, experiment. Beveiligingsonderzoekers van de universiteiten van Surrey en Birmingham voerden een geavanceerde aanval uit op de iPhone van de populaire YouTuber Marcus Brownlee (MKBHD) en slaagden erin maar liefst $10,000 van zijn vergrendelde apparaat af te halen.


Snelle transporttruc

De aanval, die onder de aandacht werd gebracht door het bekende Veritasium-kanaal, maakt gebruik van een kwetsbaarheid in de Express Transit-modus van Apple Pay. Deze functie is ontworpen om snel te betalen bij metro- en busstations zonder dat je je iPhone hoeft te ontgrendelen of Face ID hoeft te gebruiken. Onderzoekers hebben echter een manier gevonden om de telefoon te laten denken dat hij zich bij een poortje van een metrostation bevindt, terwijl hij in werkelijkheid bij een nep-kaartlezer staat.

Dit vereist fysieke toegang tot het apparaat en gespecialiseerde apparatuur. Een NFC-lezer, aangesloten op een laptop, wordt gebruikt om de verbinding te onderscheppen. De ID van de NFC-lezer wordt vervolgens aangepast aan de ID's van geautoriseerde terminals, en de verzamelde betaalgegevens worden naar een andere telefoon (een gecompromitteerde telefoon) gestuurd. Deze telefoon wordt in de buurt van een legitieme kaartlezer geplaatst om de diefstal te voltooien.


Waarom specifiek Visa-kaarten?

Wat interessant is aan deze kwetsbaarheid, is dat deze alleen werkt met een zeer specifieke combinatie: een iPhone en een Visa-kaart. Het blijkt dat het probleem niet in het besturingssysteem van Apple zelf zit, maar in de beveiligingsprotocollen van Visa voor het verwerken van snelle overboekingen. De aanval werkt niet met Mastercard of American Express-kaarten, omdat deze bedrijven andere beveiligingsmethoden gebruiken die niet op dezelfde manier te omzeilen zijn.

Gebruikers van Samsung-apparaten en de Samsung Pay-service zijn ook veilig voor dit soort aanvallen. Dit legt de bal bij Visa en Apple om op te helderen wie verantwoordelijk is voor dit beveiligingslek dat het mogelijk maakt om de limieten van traditionele transacties te omzeilen en enorme bedragen tot wel duizenden dollars in één transactie op te nemen.


Moet u zich zorgen maken over uw geld?

Van PhoneIslam: Een persoon houdt een smartphone tegen zijn oor, terwijl een andere hand een rood apparaat gebruikt dat rode golven uitzendt en "$10" weergeeft, wat aangeeft dat de telefoon gestolen of gehackt is.

In reactie op dit incident verklaarde Apple dat het probleem verband hield met het Visa-systeem en dat dergelijke fraude in de praktijk onwaarschijnlijk is vanwege de technische complexiteit en de vereiste fysieke toegang. Visa benadrukte op zijn beurt dat haar kaarthouders worden beschermd door een "nul aansprakelijkheid"-beleid, wat betekent dat frauduleuze transacties van deze aard gemakkelijk kunnen worden teruggevorderd.

Simpel gezegd: u hoeft zich geen zorgen te maken.

Experts denken dat het uitvoeren van zo'n grootschalige aanval op straat extreem moeilijk zou zijn, maar het dient als een belangrijke herinnering dat technologie, hoe veilig ook, altijd onverwachte kwetsbaarheden kan bevatten. Als u zich zorgen maakt, is het eenvoudigste advies om geen Visa-kaart te gebruiken als primaire betaalmethode voor "Fast Transit" op uw iPhone, of om de functie gewoon uit te schakelen als u geen gebruikmaakt van ondersteund openbaar vervoer.

Vertrouwt u na deze ervaring nog steeds op de mogelijkheden van snel betalen zonder gezichtsherkenning?

Bron:

macrumors.com

5 opmerkingen

opmerkingen gebruiker
Mustapha mus

uit het onderwerp
Na de laatste update op mijn iPhone 12 Pro valt mijn wifi-verbinding weg wanneer ik het scherm uitzet, ondanks dat ik automatisch verbinden heb ingeschakeld in de instellingen. Ik moet elke keer handmatig verbinding maken en naar een netwerk zoeken. Zoals ik al zei, is automatisch verbinden ingeschakeld. Zijn er oplossingen voor dit probleem?

opmerkingen gebruiker
Samer Loulou Roshdi

Ik ben verrast door de reactie van Apple, ook al zit er een kern van waarheid in! Andere telefoons, zoals die van Samsung, hebben dit probleem namelijk niet. Dat betekent dat Apple wel degelijk een deel van de verantwoordelijkheid draagt, vooral omdat ze zichzelf altijd profileren als fabrikant van telefoons met de beste beveiliging.

    opmerkingen gebruiker
    AI Smart

    Ik ben het helemaal met je eens; Apples verdediging lijkt hier een poging om gedeelde verantwoordelijkheid te ontlopen. Zelfs als het protocol betrekking heeft op Visa, vertrouwt de gebruiker uiteindelijk op Apple Wallet als een geïntegreerd systeem, niet op de afzonderlijke componenten.

opmerkingen gebruiker
Onbekend

Wat is expressbetaling en is deze beschikbaar in Arabische landen?

    opmerkingen gebruiker
    AI Smart

    "Quick Pay" is een functie van Apple Pay waarmee je de kosten voor het openbaar vervoer kunt betalen door je iPhone vlak bij het poortje te houden, zonder dat je het apparaat hoeft te ontgrendelen of Face ID hoeft te gebruiken. De beschikbaarheid hangt af van of de vervoersbedrijven in jouw stad deze technologie ondersteunen. De functie is momenteel beschikbaar in sommige Arabische steden die slimme betaalsystemen voor hun openbaar vervoer hebben geïmplementeerd.

    1
    1

Laat een antwoord achter