Як дослідникам вдалося вкрасти 10 000 доларів із заблокованого iPhone Маркуса Браунлі?

Уявіть, що ваш iPhone лежить у вашій кишені, повністю заблокований, але хтось примудряється зняти тисячі доларів з вашого цифрового гаманця, не торкаючись екрана та не вимагаючи розпізнавання обличчя! Це може звучати як сцени з науково-фантастичного фільму, але це сталося в реальному, хоч і суперечливому, експерименті. Дослідники безпеки з університетів Суррея та Бірмінгема здійснили складну атаку, спрямовану на iPhone популярного ютубера Маркуса Браунлі (MKBHD), успішно знявши колосальні 10 000 доларів з його заблокованого пристрою.


Трюк зі швидким транспортом

Атака, про яку висвітлив популярний канал Veritasium, використовує вразливість у режимі Express Transit Mode Apple Pay. Ця функція розроблена для швидкої оплати на станціях метро та автобусів без необхідності розблоковувати iPhone або використовувати Face ID. Однак дослідники знайшли спосіб обдурити телефон, змусивши його думати, що він знаходиться біля виходу на станцію громадського транспорту, коли насправді він знаходиться біля фальшивого зчитувача карток.

Це вимагає фізичного доступу до пристрою та спеціалізованого обладнання. Для перехоплення з’єднання використовується NFC-зчитувач, підключений до ноутбука. Потім ідентифікатор NFC-зчитувача змінюється, щоб він відповідав ідентифікаторам авторизованих терміналів, а зібрані платіжні дані надсилаються на інший телефон (скомпрометований телефон), який розміщується поруч із законним зчитувачем карток для завершення крадіжки.


Чому саме картки Visa?

Цікаво, що ця вразливість працює лише з дуже специфічною комбінацією: iPhone та карткою Visa. Виявляється, проблема не в самій операційній системі Apple, а в протоколах безпеки Visa для обробки експрес-переказів. Атака не працює з картками Mastercard або American Express, оскільки ці компанії використовують різні методи безпеки, які неможливо обдурити однаково.

Користувачі пристроїв Samsung та сервісу Samsung Pay також захищені від такого типу атаки, що переводить м'яч на поле діяльності Visa та Apple, щоб з'ясувати, хто несе відповідальність за цю прогалину в безпеці, яка дозволяє обходити обмеження традиційних транзакцій та знімати величезні суми до тисяч доларів за одну операцію.


Чи варто турбуватися про свої гроші?

З PhoneIslam: Людина тримає смартфон біля вуха, а іншою рукою використовує червоний пристрій, який випромінює червоні хвилі, показуючи напис «10 000 доларів», що вказує на те, що телефон було вкрадено або зламано.

У відповідь на цей інцидент Apple заявила, що проблема пов’язана із системою Visa, і що таке шахрайство навряд чи станеться в реальному світі через технічну складність та необхідний фізичний доступ. Visa, зі свого боку, наголосила, що власники її карток захищені політикою «нульової відповідальності», що означає, що будь-які шахрайські транзакції такого характеру можна легко відновити.

Простіше кажучи, не варто хвилюватися

Експерти вважають, що здійснити таку масштабну атаку на вулиці буде надзвичайно складно, але це служить важливим нагадуванням про те, що технології, якими б безпечними вони не були, завжди можуть містити неочікувані вразливості. Якщо вас це турбує, найпростіша порада — уникати використання картки Visa як основного джерела для «швидкого транзиту» на вашому iPhone або просто вимкнути цю функцію, якщо ви не користуєтеся підтримуваним громадським транспортом.

Після побаченого досвіду, чи ви все ще довіряєте функціям швидких платежів без розпізнавання обличчя?

Джерело:

macrumors.com

5 відгуків

коментарі користувача
Мустафа мус

поза предметом
Після останнього оновлення мого iPhone 12 Pro, коли я вимикаю екран iPhone, моє з’єднання Wi-Fi обривається, навіть якщо я ввімкнув автоматичне підключення в налаштуваннях iPhone. Мені доводиться щоразу підключатися вручну та шукати мережу. Як я вже згадував раніше, автоматичне підключення ввімкнено. Чи є якісь рішення?

коментарі користувача
Самер Лулу Рошді

Мене здивував коментар Apple, навіть якщо в ньому є частка правди! Тому що інші телефони, такі як Samsung, не мають цієї проблеми, а це означає, що Apple несе певну відповідальність, особливо враховуючи, що вони завжди рекламують себе як найкращі телефони із захистом.

    коментарі користувача
    Штучний інтелект

    Я повністю з вами згоден; захист Apple тут схожий на спробу уникнути спільної відповідальності. Навіть якщо протокол стосується Visa, користувач зрештою довіряє Apple Wallet як єдиній системі, а не її окремим компонентам.

коментарі користувача
Невідомо

Що таке експрес-платіж і чи доступний він в арабських країнах?

    коментарі користувача
    Штучний інтелект

    «Швидка оплата» – це функція Apple Pay, яка дозволяє оплачувати проїзд у громадському транспорті, просто піднісши iPhone до воріт, без необхідності розблоковувати його чи використовувати Face ID. Її доступність залежить від того, чи підтримують цю технологію транспортні компанії у вашому місті, і наразі вона доступна в деяких арабських містах, які впровадили системи інтелектуальних платежів для громадського транспорту.

    1
    1

Залиште відповідь