研究:Apple Pay含有Visa信用卡可被盜刷的安全漏洞

來源:十輪網(wǎng)
作者:十輪網(wǎng)
時間:2021-10-05
3194
一群安全研究人員本周披露了Apple Pay的安全漏洞,指稱當激活Express Transit/Travel功能時,黑客即可繞過蘋果的安全機制,盜刷用戶的Visa信用卡,然而,蘋果卻說這是Visa系統(tǒng)的問題。

0949592C-12A1-4D7C-ABC7-D54F4819C81F.jpeg

一群安全研究人員本周披露了Apple Pay的安全漏洞,指稱當激活Express Transit/Travel功能時,黑客即可繞過蘋果的安全機制,盜刷用戶的Visa信用卡,然而,蘋果卻說這是Visa系統(tǒng)的問題。

Apple Pay為蘋果iOS內(nèi)置的支付機制,用戶可于Apple Pay中存放各種信用卡,執(zhí)行支付時必須通過指紋、Face ID或PIN碼進行確認,不過,蘋果在2019年于Apple Pay中添加了Express Transit功能,在用戶不必與之交互、甚至在不必解鎖手機的狀況下就能進行支付,對于要快速通過查票口是個很方便的功能。

然而,研究人員卻發(fā)現(xiàn)他們可以利用Express Transit繞過Apple Pay的屏幕鎖住功能,并以用戶所指定的Visa信用卡進行支付,完全不需要用戶的授權(quán)。

研究人員采取的是中間人重放與中繼攻擊,他們是通過一個Reader模擬器Proxmark與受害者的iPhone溝通,再以一支激活NFC功能的Android手機充當卡片模擬器,以與EMV支付設備通信,為了創(chuàng)建Proxmark與卡片模擬器之間的連接,研究人員先將Proxmark以USB連至一臺筆記本,再以筆記本將消息通過Wi-Fi連至卡片模擬器,或者Proxmark也能直接通過藍牙來連接卡片模擬器。

在一段展示視頻中,研究人員成功地從一支鎖住的iPhone上盜刷了1,000歐元。

有趣的是,這群研究人員分別在去年10月與今年5月,將該漏洞回應給蘋果及Visa,但這兩家企業(yè)對于誰該對該漏洞負責卻未達到共識。

BBC取得了蘋果與Visa的回應,其中,蘋果認為這是Visa系統(tǒng)的問題,Visa也明白表示,非接觸支付的詐騙手法早在10年前就出現(xiàn)在實驗室中,也已被證明它要在實體世界中執(zhí)行大規(guī)模的攻擊是不可行的。

根據(jù)雙方的說法,移動支付或非接觸支付的交易過程中有著重重的安全機制,再不濟Visa也提供了持卡人零責任政策,不向被盜刷的受害者收款。

換言之,蘋果與Visa目前似乎不打算修補該漏洞,不過,研究人員建議用戶最好不要指定Visa信用卡作為Express Transit的支付工具,以保障自身的權(quán)益。

立即登錄,閱讀全文
原文鏈接:點擊前往 >
版權(quán)說明:本文內(nèi)容來自于十輪網(wǎng),本站不擁有所有權(quán),不承擔相關(guān)法律責任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
掃碼關(guān)注
獲取更多出海資訊的相關(guān)信息
優(yōu)質(zhì)服務商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務合作
商務合作
投稿采訪
投稿采訪
出海管家
出海管家