MobileComm 板


LINE

研究人員先後將漏洞通報蘋果及Visa,但兩家業者對於誰該處理漏洞並無共識 新聞 研究:Apple Pay含有Visa信用卡可被盜刷的安全漏洞 研究人員先後將漏洞通報蘋果及Visa,但兩家業者對於誰該處理漏洞並無共識 文/陳曉莉 | 2021-10-01發表 一群安全研究人員本周揭露了Apple Pay的安全漏洞,指稱當啟用Express Transit/Travel 功能時,駭客即可繞過蘋果的安全機制,盜刷使用者的Visa信用卡,然而,蘋果卻說這是Vi sa系統的問題。 Apple Pay為蘋果iOS內建的支付機制,使用者可於Apple Pay中存放各種信用卡,執行支付 時必須透過指紋、Face ID或PIN碼進行確認,不過,蘋果在2019年於Apple Pay中新增了Exp ress Transit功能,在使用者不必與之互動、甚至在不必解鎖手機的狀況下就能進行支付, 對於要快速通過查票口是個很方便的功能。 然而,研究人員卻發現他們可以利用Express Transit繞過Apple Pay的螢幕鎖住功能,並以 使用者所指定的Visa信用卡進行支付,完全不需要使用者的授權。 研究人員採取的是中間人重放與中繼攻擊,他們是透過一個Reader模擬器Proxmark與受害者 的iPhone溝通,再以一支啟用NFC功能的Android手機充當卡片模擬器,以與EMV支付設備通 訊,為了建立Proxmark與卡片模擬器之間的連結,研究人員先將Proxmark以USB連至一臺筆 電,再以筆電將訊息透過Wi-Fi連至卡片模擬器,或者Proxmark也能直接透過藍牙來連結卡 片模擬器。 在一段展示影片中,研究人員成功地從一支鎖住的iPhone上盜刷了1,000歐元。 有趣的是,這群研究人員分別在去年10月與今年5月,將此一漏洞回報給蘋果及Visa,但這 兩家業者對於誰該對此一漏洞負責卻未達到共識。 BBC取得了蘋果與Visa的回應,其中,蘋果認為這是Visa系統的問題,Visa亦明白表示,非 接觸支付的詐騙手法早在10年前就出現在實驗室中,也已被證明它要在實體世界中執行大規 模的攻擊是不可行的。 根據雙方的說法,行動支付或非接觸支付的交易過程中有著重重的安全機制,再不濟Visa也 提供了持卡人零責任政策,不向被盜刷的受害者收款。 換言之,蘋果與Visa目前似乎不打算修補該漏洞,不過,研究人員建議使用者最好不要指定 Visa信用卡作為Express Transit的支付工具,以保障自身的權益。 https://www.ithome.com.tw/news/147013 備註 非果粉 : Who cares 蘋果用戶這麼多 資安問題還能推皮球 果粉 : Who cares me too 潮就好 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 59.127.17.214 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/MobileComm/M.1716697764.A.098.html ※ 編輯: wattswatts (59.127.17.214 臺灣), 05/26/2024 12:29:50
1F:噓 ianqoo2000 : 202105/26 12:30
News – January 2023 Our Apple-Visa attack is still LIVE (!!!), sadly. See us demo-ing it very much i n real-life, on stage, here: over-the-limit-payment, live, from locked iPhone https://youtu.be/nMIMxLbSE-4
※ 編輯: wattswatts (59.127.17.214 臺灣), 05/26/2024 12:37:16
2F:→ a3619453 : 看起來很像快速交通卡的功能,這樣算漏洞嗎? 05/26 12:38
3F:推 a3619453 : https://i.imgur.com/4hwsi4O.png05/26 12:42
4F:→ a3619453 : 所以問題出在於為什麼收款方的系統可以被模擬吧?05/26 12:43
5F:噓 j0958322080 : 202305/26 12:43
6F:→ a3619453 : 我圈起來的這段不覺得越念越好笑嗎?05/26 12:44
7F:→ a3619453 : 你把功能當作漏洞到底?05/26 12:44
8F:噓 a3619453 : 然後20日以上舊文心得至少250字,不過現在沒板主05/26 12:49
9F:推 ltytw : 懶人包就是誰把卡號存在裡面誰就白痴?05/26 13:05
10F:→ ltytw : 等等 我走錯板了 會被水桶嗎?05/26 13:05
11F:→ manbow77 : 刷信用卡不是早就統一都改成一定要解鎖了嗎05/26 13:15
12F:→ manbow77 : iPhone自己弄出來的類票證聯名卡功能?05/26 13:23
13F:推 win0330 : https://i.imgur.com/IBXl6Mi.jpeg 05/26 13:27
14F:→ win0330 : iphone交通卡功能不用解鎖 不是只有高捷有支援app05/26 13:29
15F:→ win0330 : le pay嗎?大部分的人應該用不到這功能吧 05/26 13:29
快速交通卡功能 高捷 桃園機捷 中捷 我最多人坐的北捷 我還在摸索悠遊卡中 [情報] 智慧中捷,多元支付最便捷 https://bit.ly/44VNk3m
16F:→ PopeVic : 2樓冷靜一點,與其看翻譯的文章不如去看一下前面的05/26 13:35
17F:→ PopeVic : YT 影片,這確實是個漏洞,關鍵就在於手機與卡機05/26 13:35
18F:→ PopeVic : 之間傳遞的訊息被中間人竄改後重放,讓卡機以為交05/26 13:35
19F:→ PopeVic : 易是經過生物辨識驗證的一般交易,但手機以為是快 05/26 13:35
20F:→ PopeVic : 速交通交易所以才不需要解鎖 05/26 13:35
21F:噓 PopeVic : 不過還是想噓備註在地圖炮什麼??05/26 13:37
22F:推 Stupidog5566: 所以有災情傳出了沒?05/26 13:43
23F:→ j850806 : 等等幾家農場文就要來抄了05/26 13:48
24F:推 jdcbest : 收visa的錢對貧果更有利益。貧果在乎的是有無賺錢勝 05/26 14:03
25F:→ jdcbest : 過果粉的個資財產安不安全05/26 14:03
26F:→ raidcrash : 簡單來說就是利用難度高 所以兩邊都擺爛 碰到再個案05/26 14:13
27F:→ raidcrash : 處理吧 是說之前在綁信用卡時有聽到銀行說因為行動05/26 14:15
28F:→ raidcrash : 支付在消費時已經有經過認證了 所以被盜刷會沒辦法05/26 14:15
29F:→ raidcrash : 適用零責任政策? 就像有3D認證被盜刷銀行不會認一樣05/26 14:16
30F:推 MrCool5566 : 肯定是 visa 問題05/26 14:20
31F:推 a123444556 : 反正裹粉會說一定不是apple的問題 通通推給visa就好05/26 14:22
32F:推 eva00ave : 畢竟蘋果05/26 14:44
33F:推 aegis43210 : 反正果粉不在意05/26 14:50
※ 編輯: wattswatts (59.127.17.214 臺灣), 05/26/2024 15:30:38
34F:推 rei196 : iPhone 遇到問題一定是使用者的問題 05/26 15:42
35F:推 dadanyellow : 難得可以嘴蘋果 05/26 15:45
36F:噓 multiView : 請問大家門口的鎖可以禁得起何種程度的解鎖??????? 05/26 16:20
37F:→ multiView : 你又願意花多少錢把你家門口的鎖做多大的升級? why? 05/26 16:20
38F:→ raidcrash : 樓上是在暗示各位給蘋果的錢不夠多 請多多佈施 05/26 16:38
39F:→ raidcrash : 只給這點錢還想要安全性? 05/26 16:39
40F:推 liaoeddie : 台灣的捷運並沒有支援快速交通模式,只是能刷卡但還 05/26 16:55
41F:→ liaoeddie : 是要解鎖才行 05/26 16:55
42F:推 weltschmerz : 這一定visa的問題啊 看看安卓是不是也能發生一樣的 05/26 16:58
43F:→ weltschmerz : 事不就知道了 05/26 16:58
44F:→ spfy : 這種複雜的攻擊只要技術驗證能過就算了 就算實務上 05/26 17:00
45F:→ spfy : 很難或幾乎辦不到是另一回事 但這兩邊都擺爛應該就 05/26 17:01
46F:→ spfy : 真的非常難達成+應用場景超少 所以不急.jpg 05/26 17:02
47F:推 asahi98 : 所以綁完給虛擬卡號也是無用的,照樣刷過? 05/26 17:13
48F:→ asahi98 : 理論上有可能連安卓都可以騙 05/26 17:13
49F:推 jickey : 如果Mastercard沒問題那… 05/26 19:07
50F:→ manbow77 : 安卓只要刷都是信用卡現在也一定都要透過解鎖了 05/26 19:39
51F:→ manbow77 : 包括NFC-SIM信用卡聯名卡也改成MobilePay方式了 05/26 19:40
52F:→ manbow77 : 唯一能不需解鎖也就剩交通卡部分 支付只能小額付款 05/26 19:43
53F:→ manbow77 : 台灣跟日本都開始有閘門升級成能直接刷信用卡 05/26 19:44
54F:→ manbow77 : 蘋果那功能感覺大概也只是過渡用 05/26 19:45
55F:→ aq981334 : 反正VISA能少用就用,跨國匯率那麼差,不如用萬事 05/26 21:14
56F:→ aq981334 : 達 05/26 21:14
57F:推 xluds24805 : 果粉:蘋果怎麼可能有漏洞,一定是別人的問題 05/26 21:19
58F:→ ShaoRouRou : JCB/Mastercard勒 05/27 00:40
59F:推 jeff85898 : 這跟需不需要解鎖無關吧 關鍵是在於利用不需解鎖的 05/27 14:43
60F:→ jeff85898 : 小額付款授權進行竄改 讓這個授權變成可以用在大額 05/27 14:43
61F:→ jeff85898 : 消費 05/27 14:43
62F:噓 wind183 : 文章日期:2021-10-01,你那裡還來得及快歐印台G電 05/30 19:25







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Soft_Job站內搜尋

TOP