Lỗ hổng bảo mật của Apple Pay, Samsung Pay và Google Pay thu hút tin tặc lợi dụng

Thụy Thanh| 22/11/2021 09:54
Theo dõi ICTVietnam trên

Theo chuyên gia an ninh mạng, lỗ hổng của Apple Pay, Samsung Pay hay Google Pay có thể bị kẻ xấu lợi dụng cho mục đích kiếm lời.

Chuyên gia của hãng bảo mật Positive Technologies, Timur Yunusov, cho rằng các lỗ hổng trong Apple Pay, Samsung Pay và Google Pay đang cho phép những kẻ tấn công mua hàng không giới hạn.

Theo chuyên gia này, những kẻ tấn công có thể sử dụng những chiếc điện thoại thông minh bị đánh cắp mà có sẵn các lịch trình giao nhận nhanh chóng được kích hoạt mà không yêu cầu mở khóa thiết bị cho hành vi thanh toán của mình.

Cho đến tháng 6/2021, việc mua hàng có thể được thực hiện tại bất kỳ điểm nào có đặt thiết bị PoS, không chỉ trên các phương tiện giao thông công cộng. Với những chiếc iPhone, bạn có thể thực hiện thanh toán ngay cả khi pin của điện thoại đã hết.

Trước năm 2019, Apple Pay và Samsung Pay không cho phép thanh toán trừ khi điện thoại được mở khóa bằng vân tay, nhận dạng khuôn mặt hoặc mã PIN. Nhưng ngày nay, điều đó đã trở nên khả thi bằng cách sử dụng các phương tiện giao thông công cộng (hoặc chế độ Express Transit của Apple). Trong khoảng thời gian từ ngày 28/4 đến ngày 25/5/2019, hơn 48,38 triệu lượt đi tàu chỉ riêng ở London đã được thanh toán bằng cách sử dụng các phương thức không tiếp xúc như thẻ và ví di động. Năm 2018, hành khách đi tàu điện ngầm ở New York đã sử dụng thanh toán không tiếp xúc lên tới 3,37 tỷ lần.

"Ưu điểm chính của việc sử dụng các chương trình giao thông công cộng là sự tiện lợi của chúng. Sau khi bạn đã thêm thẻ thanh toán (Visa, Mastercard hoặc American Express) vào smartphone và kích hoạt nó làm thẻ giao thông, bạn có thể thanh toán cho các chuyến đi trên tàu điện ngầm mà không cần mở khóa thiết bị", Yunusov giải thích. "Tính năng này khả dụng ở một số quốc gia như Mỹ, Anh, Trung Quốc và Nhật Bản. Để thực hiện cuộc tấn công, điện thoại thông minh có Samsung Pay và Apple Pay phải được đăng ký ở các quốc gia này, nhưng thẻ có thể được phát hành ở bất kỳ khu vực nào khác. Điện thoại bị đánh cắp cũng có thể được sử dụng ở bất cứ vị trí nào. Điều tương tự cũng có thể thực hiện được với Google Pay".

"Trong quá trình thử nghiệm, các chuyên gia của chúng tôi đã liên tục tăng số tiền cho một lần thanh toán, dừng ở mức 101 bảng Anh. Tuy nhiên, hầu hết các ngân hàng thường không áp đặt thêm các hạn chế và kiểm tra đối với các khoản thanh toán được thực hiện qua Apple Pay và Samsung Pay, vì các hệ thống này được bảo vệ đầy đủ, vì vậy số tiền có thể cao hơn đáng kể. "

Vị chuyên gia này lưu ý, ngay cả các mẫu iPhone mới nhất cũng cho phép thực hiện thanh toán tại bất kỳ thiết bị đầu cuối PoS nào, ngay cả khi pin của điện thoại đã hết. Điều này yêu cầu thẻ Visa được thêm vào smartphone có bật chế độ Express Transit và số dư tài khoản dương.

Do thiếu hình thức xác thực dữ liệu ngoại tuyến (ODA), một chiếc điện thoại bị đánh cắp đã có sẵn kết nối thẻ Visa và kích hoạt ứng dụng thanh toán cho phương tiện giao thông công cộng có thể được sử dụng ở mọi nơi trên thế giới tại các thiết bị PoS, cho Apple Pay và Google Pay mà không bị hạn chế về khoản tiền thanh toán.

Đối với thẻ Mastercard, Positive Technologies đã thử và thành công trong việc thực hiện các hành động tương tự bằng cách sử dụng một lỗ hổng được các chuyên gia từ ETH Zrich tìm ra. Lỗ hổng sau đó đã được loại bỏ. Ngày nay, những kẻ tấn công cần quyền truy cập vào một số thiết bị PoS đã được điều chỉnh để thực hiện thanh toán bằng cách sử dụng điện thoại bị đánh cắp có kết nối thẻ Mastercard và American Express.

Các lỗi được xác định nằm ở vấn đề xác thực của Apple Pay và xác minh trường thông tin, nhầm lẫn trong mã AAC/ARQC, thiếu xác thực trường số tiền cho ứng dụng thanh toán phương tiện giao thông công cộng và thiếu kiểm tra tính toàn vẹn của trường MCC (áp dụng cho cả ba hệ thống thanh toán và ví), cũng như thanh toán qua Google Pay trên mức giới hạn No CVM (Cần xác thực chủ thẻ).

Positive Technologies tuân thủ các nguyên tắc tiết lộ có trách nhiệm: tất cả các lỗ hổng được tìm thấy đều được thông báo trước tiên cho các nhà sản xuất phần mềm. Nếu nhà sản xuất không trả lời bằng văn bản trong vòng 90 ngày, hãng bảo mật có quyền công bố một phần phát hiện của mình mà không đề cập đến thông tin cho phép kẻ gian khai thác lỗ hổng đã phát hiện.

Positive Technologies đã thông báo cho Apple, Google và Samsung về các lỗ hổng được phát hiện lần lượt tương ứng vào tháng 3, tháng 1 và tháng 4 năm 2021.

Yunusov nói: "Các công ty đã thông báo với chúng tôi rằng họ không có kế hoạch thực hiện bất kỳ thay đổi nào đối với hệ thống của họ nhưng đã yêu cầu được phép chia sẻ những phát hiện và báo cáo của chúng tôi với các hệ thống thanh toán, đảm bảo rằng họ sẽ thông báo cho các hệ thống thanh toán này".

"Chúng tôi đã đồng ý, nhưng không nhận được phản hồi từ đại diện của hệ thống thanh toán." Positive Technologies cũng đã cố gắng liên hệ với các chuyên viên kỹ thuật của Visa và Mastercard nhưng không hề nhận được phản hồi.

Trong khi đó, vào cuối tháng 9, một nhóm các nhà nghiên cứu khác từ Đại học Birmingham và Đại học Surrey của Vương quốc Anh đã đưa ra và công bố một số kết luận tương tự do Positive Technologies đưa ra trước đó. Vào năm 2017, Positive Technologies đã phát hiện ra các điểm yếu bảo mật trong Apple Pay có thể (và vẫn có thể) cho phép thanh toán trực tuyến gian lận bằng Apple Pay. Vào năm 2019, hai chuyên gia của Positive Technologies, Leigh-Anne Galloway và Tim Yunusov đã phát hiện ra lỗ hổng cho phép tin tặc vượt qua giới hạn thanh toán trên thẻ không tiếp xúc Visa và ví di động Google Pay bằng thẻ Visa. Vào năm 2020 và 2021, Positive Technologies đã báo cáo các lỗ hổng trong các thiết bị đầu cuối Verifone, Ingenico và PAX PoS, một số trong số đó có thể bị khai thác từ xa.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Khuyến cáo việc sử dụng Chứng thư số của tổ chức không được cấp phép
    Khi cá nhân và các tổ chức, đơn vị tích cực sử dụng các dịch vụ chứng thư số trên môi trường mạng có kết nối Internet chính là một xu hướng phù hợp với sự phát triển của xã hội số hiện nay.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
Lỗ hổng bảo mật của Apple Pay, Samsung Pay và Google Pay thu hút tin tặc lợi dụng
POWERED BY ONECMS - A PRODUCT OF NEKO