Pozor na bezkontaktní platby iPhonem, hackeři mohou donutit i zamčený telefon k provedení platby

21.10.2021 9:52

Na chybu v Apple Pay upozornil web zaměřený na problematiku kybernetické bezpečnosti CyberBlog.cz. Zmíněná chyba může útočníkům umožnit provádět libovolné bezkontaktní platby bez nutnosti ověření. Týká se to uživatelů iPhonů, kteří mají ve virtuální peněžence uloženou kartu Visa v tzv. tranzitním režimu.

Pozor na bezkontaktní platby iPhonem, hackeři mohou donutit i zamčený telefon k provedení platby
Foto: Apple
Popisek: Logo firmy Apple

„Při bezhotovostním placení prostřednictvím iPhonu musí uživatel obvykle transakci ověřit pomocí Face ID, otiskem prstu nebo heslem. V květnu 2019 společnost Apple představila feature Express Transit/Travel, která umožňuje používat Apple Pay bez nutnosti ověření platby. Původním záměrem bylo ulehčit řidičům platbu na mýtných branách. Bohužel vynalézavost hackerů nezná mezí a díky této chybě mohou navíc obejít bezkontaktní limit na kartě a provádět neomezené transakce ze zamčených iPhonů,“ píše CyberBlog.cz.
 

Anketa

Je kancléř Mynář dobrý člověk?

41%
34%
hlasovalo: 25131 lidí
Podle webu na chybu nejdříve poukázal tým vědců z univerzit v Birminghamu a Surrey a začlenil ji do výzkumné práce s názvem „Practical EMV Relay Protection“. Výzkum mapuje, jak útočníci zneužili kombinaci chyb tranzitního režimu a virtuální peněženky, k jejichž objevení stačil ukradený iPhone. 
 
Útok spadá do skupiny technik „Man-in-the-Middle“, kdy na jedné straně figuruje iPhone s Visa kartou v režimu „Express Travel“ a na straně druhé útočník s EMV čtečkou. CyberBlog.cz je konkrétnější. „Útok začíná nahráním Magic Bytes (první set bytů sloužících k identifikaci souboru) do iPhonu, který je identifikuje jako bezkontaktní platbu skrze transportní EMV čtečku. V druhém kroku útočník upraví terminálové kvalifikační znaky transakce (TTQ) tak, aby platba proběhla v rámci offline ověření (Offline Data Authentication). Čtečka se tak domnívá, že byla platba ověřena uživatelem v zařízení a požadavek zpracuje. Výzkumníkům se takto podařilo provést transakci v hodnotě 1 000 GBP, tedy necelých 30 000 korun,“ píše. 
 
Společnost Apple i Visa považují zmíněnou chybu za závažnou, ale momentálně nejsou schopny se dohodnout, kdo by ji měl opravit. Uživatelé karet Visa a Apple Pay by mezitím měli zakázat tranzitní mód pro placení.
 
 

Přidejte si PL do svých oblíbených zdrojů na Google Zprávy. Děkujeme.

reklama

autor: Barbora Richterová

FactChecking BETA

Faktická chyba ve zpravodajství? Pomozte nám ji opravit.

Přezkoumat
Radek Rozvoral byl položen dotaz

koalice

K čemu je, když uspějete ve volbách, když stejně nejste schopni se s nikým domluvit na koalici? Myslím teď hlavně ve sněmovně. Proč si z ANO děláte za každou cenu nepřítele, když by to mohl být potencionálně váš jediný koaliční partner, s kterým byste získali většinu ve sněmovně?

Odpověď na tento dotaz zajímá celkem čtenářů:


Tato diskuse je již dostupná pouze pro předplatitele.

Další články z rubriky

Blanárova schůzku se „zakázanými“ médii. Co padlo za dveřmi? Analytik zná odpověď

5:00 Blanárova schůzku se „zakázanými“ médii. Co padlo za dveřmi? Analytik zná odpověď

TÝDEN V MÉDIÍCH Petr Fiala neměl žádné kmotry v pozadí, nikdo mu zadarmo nic nedal a musel se adapto…