Apple Pay, Kilitli iPhone'lardan Temassız Ödeme Yapmak İçin Kötüye Kullanılabilir
Siber güvenlik araştırmacıları, Apple Pay'de, saldırganların cihazın cüzdanında kurulan Ekspres Seyahat modundan yararlanarak kilitli bir iPhone ile yetkisiz bir Visa ödemesi yapmak için kötüye kullanabilecekleri yamalanmamış bir kusuru açıkladılar.
Birmingham Üniversitesi ve Surrey Üniversitesi'nden bir grup akademisyen, "Saldırganın yalnızca çalınmış, güçlü bir iPhone'a ihtiyacı var. İşlemler, birisinin çantasındaki bir iPhone'dan, bilgisi olmadan aktarılabilir" dedi. "Saldırganın satıcıdan yardım alması gerekmiyor ve arka uç dolandırıcılık tespit kontrolleri test ödemelerimizin hiçbirini durdurmadı."
Ekspres Seyahat, iPhone ve Apple Watch kullanıcılarının cihazı uyandırmaya veya kilidini açmaya, bir uygulamayı açmaya ve hatta Face ID, Touch ID veya bir parola ile doğrulamaya gerek kalmadan toplu taşıma için hızlı temassız ödeme yapmalarını sağlayan bir özelliktir.
Herhangi bir EMV okuyucusuna yasa dışı bir şekilde ödeme yapmak için kilit ekranını atlamayı içeren ortadaki adam (MitM) tekrar oynatma ve aktarma saldırısı, hem Apple Pay hem de Visa sistemindeki kusurların bir kombinasyonu nedeniyle mümkün olmuştur ve örneğin, Apple Pay'de Mastercard'ı veya Samsung Pay'de Visa kartlarını etkilemez.
Modus operandi, kurbanın iPhone'u ile iletişim kuran bir EMV kart okuyucusu olarak işlev gören bir Proxmark cihazı ve sinyalleri bir ödeme terminaline iletmek için bir kart öykünücüsü olarak işlev gören NFC özellikli bir Android uygulaması kullanarak bir geçiş kapısı işlemini taklit etmeye dayanır.
KAYNAK