对黑客来说,Apple Pay的薄弱环节有哪些?

按:作者系安全公司资深安全人士。

2月20日凌晨,Apple Pay正式登陆中国,笔者马上就绑了自己的银行卡,虽然中途的绑定验证颇为曲折,但明眼人一看就明白,这和苹果没多大关系,关键的认证步骤是银联的服务器撑不太住。到了中午,笔者去麦当劳体验了把Apple Pay,第一次用有点生涩,不过感觉用户习惯了后的体验肯定是秒杀各种支付应用的。于是晚上,各路人士肯定是要对Apple Pay品评一番的,到这里咱也不能免俗,来说两句。

对黑客来说,Apple Pay的薄弱环节有哪些?

首先,笔者发现很多人拿Apple Pay和微信、支付宝等支付应用去对标,什么微信支付宝向左,银联Apple Pay向右 ,这么对标显然是愚蠢的,两个东西完全不在一个维度。简单来说,Apple Pay可以不用联网进行支付,从这一点出发,咱就不要把Apple Pay当成一个支付应用,因为它有其他支付应用没有的能力,它其实就是一张高科技银行卡。

从银行卡这个思路我们去分析安全会更容易理解,早期传统的银行卡是磁条卡,磁条卡并没有太多的安全认证,导致读取到磁条中的数据就可以复制成一张新的银行卡,于是我们经常可以看见盗刷复制银行卡的新闻,不法分子一般都是通过非法磁条卡读写设备复制银行卡。

于是银行开始推更安全的芯片卡,芯片可以存储密钥、数字证书、指纹等信息。笔者对这个领域并不熟悉,不过还是加劲解释下,芯片卡能通过非对称加密的方式,和POS机进行双向公私钥验证,通俗说就是银行卡认设备了,非法设备已经无法复制银行卡了。

回到Apple Pay上,Apple Pay能够做到离线支付,那是不是银行卡被复制到了苹果手机中呢?并没有,Apple Pay的绑定银行卡过程,不是把银行卡芯片中的密钥和数据直接复制到手机上,实际上是把卡号和相关的密码或者信用卡的CVV输入到手机应用里,然后Apple Pay和银联的服务器做一次设备认证绑定。这个设备认证的过程Apple Pay会生成一个唯一的设备账号与之对应,设备认证绑定后,以后要和POS机进行安全认证的数据Token等存储在iphone安全芯片中。

目前这类安全支付的安全攻防的落点都在硬件安全体系上,苹果是以Secure Boot Chain、Secure Element、Secure Enclave、Touch ID、NFC Controller为支柱的硬件安全体系,安卓阵营则是以ARM的TrustZone技术为安全标准,这些安全标准一般人都太难以理解,这里我们不深入解释,笔者在这个领域不太熟悉,凭自己的经验和认识来来谈谈Apple Pay和安全相关多个攻击面:

第一个攻击面,Apple Pay的NFC近场通信是否有安全隐患,比如说通信协议的重放,咱是不是可以脱离手机设备无限制地重复支付同一个交易,这个肯定想都不用想,在架构设计上苹果肯定会杜绝这种低级错误。

不过NFC攻击可是千变万化,比如2013年DEFCON-20上曾有一个“NFC Hacking: The Easy Way ”的议题,提到了NFC跳板攻击,议题放出过一个概念性的攻击例子,利用两个NFC手机做跳板,钓鱼欺骗你的银行卡支付远端的一个POS机,其中的攻击原理把这张银行卡换成Apple Pay手机,应该也一样能攻击成功,不过笔者觉得在小额度支付的场景,实施这样的钓鱼攻击成本太高,黑客始终还是无法无限制地盗刷支付。

第二个攻击面,来自Apple Pay业务层次的安全,现在苹果手机已经变成银行卡了,而这个银行卡的密码不再是银行密码了,而是你的锁屏密码和指纹。

所以如果手机丢失了,你来不及锁定注销Apple Pay,那不法分子使用你的锁屏密码或指纹可能刷爆你的卡。这里的锁屏密码也能支付估计很多人都没体验到,只需要使用错误的指纹几次就会进入锁屏密码支付流程。当然这也是一个伪命题,前几天FBI还在求助库克给iPhone的锁屏密码开个后门,因为苹果的Touch ID与密码中有一项安全选项,连续输入10次错误密码就抹掉手机的所有数据!当然这一功能明显不适用于普通消费者,如果你的手机落在亲戚小孩手上,情况可想而知。

对黑客来说,Apple Pay的薄弱环节有哪些?

  第三个,Apple Pay软硬件层次的攻防。

这部分乌云的文章:《Apple Pay 来了,但是它安全么?》已经做了很详细的科普,现在黑客攻防的落点是挑战硬件安全体系,去年已经有黑客攻破了部分安卓手机厂商的TrustZone安全支付方案,苹果的Apple Pay至今还没有人攻破。试想黑客如果能够做到破解苹果安全芯片的加密数据,将Apple Pay的设备克隆,在世界的另外一个角落盗刷你的银行卡,我觉得这会是本年度最轰动的安全事件。

本文转自d1net(转载)

时间: 2024-07-31 08:24:17

对黑客来说,Apple Pay的薄弱环节有哪些?的相关文章

Apple Pay终于来了,支付安全性怎样呢?

2016年2月18日凌晨5:00,Apple Pay业务在中国大陆正式上线,在中国支持工行.农行.建行.中行.交行.邮储.招行.兴业.中信.民生.平安.光大.华夏.浦发.广发.北京银行.宁波银行.上海银行和广州银行这19家银行发行的借记卡和信用卡.将它们与Apple Pay 关联,就能使用新的支付服务.中国成为全球第五个.亚洲第一个上线该服务的国家. Apple Pay能够使用指纹识别技术Touch ID安全进入.这项服务能够让用户在苹果设备中储存其信用卡账号,并通过点击手机或者智能手表完成支付

Apple Pay终于来了,支付安全性呢?

2016年2月18日凌晨5:00,Apple Pay业务在中国大陆正式上线,在中国支持工行.农行.建行.中行.交行.邮储.招行.兴业.中信.民生.平安.光大.华夏.浦发.广发.北京银行.宁波银行.上海银行和广州银行这19家银行发行的借记卡和信用卡.将它们与Apple Pay 关联,就能使用新的支付服务.中国成为全球第五个.亚洲第一个上线该服务的国家. Apple Pay能够使用指纹识别技术Touch ID安全进入.这项服务能够让用户在苹果设备中储存其信用卡账号,并通过点击手机或者智能手表完成支付

盗刷别人的 Apple Pay,总共分几步?

       Apple Pay 来啦.这么简单就能付款,真是让人剁手的路上又少了一个障碍啊.根据尝鲜的童鞋体验,用Apple Pay 支付有一种"德芙"般丝滑的感觉. 还没反应过来,嗖的一下钱就没了.这种空空荡荡的感觉还真让人忐忑呢~像极了男生第一次穿上超短裙的心情... 咦,怎么听起来怕怕的?既然付钱这么简单,会不会存在安全隐患呢?偷偷绑上别人的Apple Pay,然后纵情享受土豪人生.这种人生梦想有没有可能实现呢? 好吧,现在我们就来科普一下:偷偷盗用别人的Apple Pay,总

支付宝/微信/Apple Pay 下次去星巴克你会用哪个?

本文讲的是支付宝/微信/Apple Pay 下次去星巴克你会用哪个,今日,支付宝官方微博表示,中国大陆2800多家星巴克门店,从今天起都可以支付宝了.此外,澳门地区.马来西亚.日本成田关西冲绳机场的门店也都可以. 据悉:10月15日前,用支付宝在大陆星巴克消费满50送5元礼券! 记得2016年去底,星巴克与腾讯达成合作,大陆地区的门店全面支持微信支付.时至今日,星巴克终于完成了对国内两大移动支付巨头的支持,对用户而言,消费会更方面了. "没有现金,不能用手机支付就不买了." 这是我们日

除了中国,APPLE PAY在海外还面临着哪些问题?

从本月18号正式上线,有关Apple pay的各种测评.分析和预测,充斥了各大媒体网站. 初步来看,苹果的表现并不太另人满意,尤其在上线首日,用户们便遭遇了各种"塞车",稍后也有很多用户表示,尽管各大银行纷纷表示支持Apple pay 但是线下对Apple pay的支持并不尽如人意. 今天我们来看看Apple pay在美国本土和海外各大市场的表现又是如何. 美国:本土表现差强人意 从2014年10月20日在美国市场正式推出起,Apple Pay在全球的推广已经有16个月时间:美国.英国

两美元的“听诊器”,如何破解你的Apple Pay?| 315特别报道

       自从Apple Pay 推出以来,无数仁人志士前赴后继地试图破解它.虽然黑客们昼夜不休想要打苹果的脸,但是时至今日,苹果用"绳命"做背书的 Apple Pay 还没有爆出足以利用的漏洞. 然而被逼无奈的黑客还是取得了一些进展.例如,有一个剑走偏锋的研究团队发现: 手机工作的时候,会向外界发射电磁波.这就像它在自言自语.根据手机"爱唠叨"的特点,只要找一个懂得"手机语"的翻译,就能在手机进行解密计算的时候,偷偷"听"

美媒认为Apple Pay推广遇到挫折,前景并不明朗

Apple Pay是苹果公司在2014苹果秋季新品发布会上发布的一种基于NFC的手机支付功能,于当地时间10月20日正式上线.美国<福布斯>网站12月22日文章称,该功能未能成功像其发行之初承诺的那样成为移动支付领域的领头羊,Apple Pay眼下的实际使用率并不高,其普及面临层层困难,前景并不明朗. 市场研究机构ITG22日发布的报告称,Apple Pay在发布六周后目前只占了1.7%的市场份额.苹果Apple Pay支付功能的普及面临诸多问题. 文章认为,Apple Pay的普及面临的第一

当微信收费遇上Apple Pay,敬业福笑了

本文讲的是当微信收费遇上Apple Pay,敬业福笑了,本来这件事已经过去很久了,但是回来上班的第一天,小编还是禁不住对那张粉碎了万千少男少女梦的敬业福吐槽!因为它不仅赚走了流量,博取了眼球,上位成网红,还美其名曰拓展了我们的朋友圈.支付宝此番行动有两个"小心机",其一是为了抢占市场份额并提高用户量,其二则是通过添加好友的方式来获得用户的关系网.十几天的"奔走相告",朋友间的见面寒暄,都是那句,你有敬业福吗?你知道怎么得敬业福吗?没错,敬业福火了,但是接下来的事,就

Apple Pay移动支付也不安全?交易可被窃听篡改

本文讲的是Apple Pay移动支付也不安全?交易可被窃听篡改, 在Blach Hat会议上,Positive Technologies的安全研究人员宣布,现在可以利用Apple Pay移动支付中存在的漏洞来发动攻击.Positive Technologies称已经发现了两个潜在的攻击媒介. 银行技术业务安全负责人Timur Yunusov说,相比较而言,ApplePay的支付系统相对安全一些,因为它有一个单独的微处理器来完成支付,而且卡里的数据信息是也不会存储在设备上的,更不会在付款期间以明文