freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

iPhone锁屏了,攻击者依然可以利用这个漏洞盗用Apple Pay
2021-10-08 09:26:32

10月1日,网络安全研究人员公布了Apple Pay中一个未修复的漏洞,攻击者可以利用钱包中的Express Travel模式,即使在iPhone锁屏状态也可以盗用Visa支付。

Express Travel模式允许iPhone和Apple Watch用户在乘坐公共交通时进行快速非接触式支付,无需打开App、唤醒或解锁设备,甚至无需使用Face ID、Touch ID或密码验证。

伯明翰大学和萨里大学的学者说:“攻击者只要拿到一部失窃的、处于开机状态的iPhone,就可以在受害者毫不知情的情况下,随意使用受害者的Visa支付。攻击者的行为也不会被商家发现,后台欺诈检测审查也并未拦截我们的支付测试。”

Apple Pay 和 Visa系统中的漏洞可联合利用,中间人 (MitM) 重放和中继攻击可绕过锁屏,向任意 EMV 读卡器发送付款请求。但Apple Pay中的Master支付以及Samsung Pay的Visa支付不受影响。

研究人员表示,Apple和Visa分别在2020年10月和2021年5月收到了该漏洞的预警,双方都承认漏洞的严重性,但双方尚未就哪一方应该修复漏洞达成一致。”

Visa方面向BBC表示,此类攻击“不切实际的”,“十多年来,我们在实验环境中对非接触式欺诈及其变种进行过研究。结果证明,在现实中大规模实施非接触式欺诈是不切实际的。”

苹果发言人对BBC说:“这是Visa系统的问题,但Visa认为鉴于存在多层安全保护,这种欺诈行为不会在实际中发生。”

参考来源:https://thehackernews.com/2021/10/apple-pay-can-be-abused-to-make.html

# iphone # 数据安全 # Apple Pay
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者