居然開始踢皮球.....有使用Apple Pay的板友可能要注意一下有無不明消費囉: https://www.ithome.com.tw/news/147013 研究:Apple Pay含有Visa信用卡可被盜刷的安全漏洞 一群安全研究人員本周揭露了Apple Pay的安全漏洞, 指稱當啟用Express Transit/Travel功能時,駭客即可繞過蘋果的安全機制, 盜刷使用者的Visa信用卡,然而,蘋果卻說這是Visa系統的問題。 Apple Pay為蘋果iOS內建的支付機制,使用者可於Apple Pay中存放各種信用卡, 執行支付時必須透過指紋、Face ID或PIN碼進行確認, 不過,蘋果在2019年於Apple Pay中新增了Express Transit功能, 在使用者不必與之互動、甚至在不必解鎖手機的狀況下就能進行支付, 對於要快速通過查票口是個很方便的功能。 然而,研究人員卻發現他們可以利用Express Transit繞過Apple Pay的螢幕鎖住功能, 並以使用者所指定的Visa信用卡進行支付,完全不需要使用者的授權。 研究人員採取的是中間人重放與中繼攻擊, 他們是透過一個Reader模擬器Proxmark與受害者的iPhone溝通, 再以一支啟用NFC功能的Android手機充當卡片模擬器,以與EMV支付設備通訊, 為了建立Proxmark與卡片模擬器之間的連結, 研究人員先將Proxmark以USB連至一臺筆電, 再以筆電將訊息透過Wi-Fi連至卡片模擬器, 或者Proxmark也能直接透過藍牙來連結卡片模擬器。 在一段展示影片中,研究人員成功地從一支鎖住的iPhone上盜刷了1,000歐元。 有趣的是,這群研究人員分別在去年10月與今年5月, 將此一漏洞回報給蘋果及Visa,但這兩家業者對於誰該對此一漏洞負責卻未達到共識。 BBC取得了蘋果與Visa的回應,其中,蘋果認為這是Visa系統的問題, Visa亦明白表示,非接觸支付的詐騙手法早在10年前就出現在實驗室中, 也已被證明它要在實體世界中執行大規模的攻擊是不可行的。 好吧,「Visa也提供了持卡人零責任政策,不向被盜刷的受害者收款」, 所以看起來是沒要補這個漏洞.....不過那也要知道被盜刷才行, 若金額很小或許就不會被注意到了,屆時受害者還是有損失啊.....
1 comment
還好我沒有蘋果用(?