一群安全研究人员本周揭露了Apple Pay的安全漏洞,指称当启用Express Transit/Travel功能时,黑客即可绕过苹果的安全机制,盗刷使用者的Visa信用卡,然而,苹果却说这是Visa系统的问题。
Apple Pay为苹果iOS内建的支付机制,使用者可于Apple Pay中存放各种信用卡,执行支付时必须通过指纹、Face ID或PIN码进行确认,不过,苹果在2019年于Apple Pay中新增了Express Transit功能,在使用者不必与之互动、甚至在不必解锁手机的状况下就能进行支付,对于要快速通过查票口是个很方便的功能。
然而,研究人员却发现他们可以利用Express Transit绕过Apple Pay的屏保锁住功能,并以使用者所指定的Visa信用卡进行支付,完全不需要使用者的授权。
研究人员采取的是中间人重放与中继攻击,他们是通过一个Reader模拟器Proxmark与受害者的iPhone沟通,再以一支启用NFC功能的Android手机充当卡片模拟器,以与EMV支付设备通讯,为了建立Proxmark与卡片模拟器之间的连结,研究人员先将Proxmark以USB连至一台笔电,再以笔电将信息通过Wi-Fi连至卡片模拟器,或者Proxmark也能直接通过蓝牙来连结卡片模拟器。
在一段展示影片中,研究人员成功地从一支锁住的iPhone上盗刷了1000欧元。
有趣的是,这群研究人员分别在去年10月与今年5月,将此一漏洞回报给苹果及Visa,但这两家业者对于谁该对此一漏洞负责却未达到共识。
BBC取得了苹果与Visa的回应,其中,苹果认为这是Visa系统的问题,Visa亦明白表示,非接触支付的诈骗手法早在10年前就出现在实验室中,也已被证明它要在实体世界中执行大规模的攻击是不可行的。
根据双方的说法,移动支付或非接触支付的交易过程中有著重重的安全机制,再不济Visa也提供了持卡人零责任政策,不向被盗刷的受害者收款。
换言之,苹果与Visa目前似乎不打算修补该漏洞,不过,研究人员建议使用者最好不要指定Visa信用卡作为Express Transit的支付工具,以保障自身的权益。
展开全文
- 移动支付网 | 2022/8/25 9:37:35
- 移动支付网 | 2022/8/15 10:57:20
- 移动支付网 | 2022/8/4 10:24:14
- 站长之家 | 2022/7/19 16:13:04
- 移动支付网 | 2022/6/30 9:43:08
- 移动支付网 | 2022/6/15 19:22:32
- 移动支付网 | 2022/6/14 9:51:13
- 移动支付网 | 2022/6/7 17:00:20
- 新浪科技 | 2022/5/10 11:48:26
- IT之家 | 2022/5/9 11:10:25
- 星洲网 | 2022/8/19 10:20:15
- 移动支付网 | 2022/8/2 17:59:09
- FreeBuf | 2022/5/24 18:12:33
- 移动支付网 | 2022/4/12 15:47:21
- 移动支付网 | 2022/1/24 14:48:04