Apple Pay移动支付也不安全?交易可被窃听篡改

本文讲的是Apple Pay移动支付也不安全?交易可被窃听篡改

在Blach Hat会议上,Positive Technologies的安全研究人员宣布,现在可以利用Apple Pay移动支付中存在的漏洞来发动攻击。Positive Technologies称已经发现了两个潜在的攻击媒介。

银行技术业务安全负责人Timur Yunusov说,相比较而言,ApplePay的支付系统相对安全一些,因为它有一个单独的微处理器来完成支付,而且卡里的数据信息是也不会存储在设备上的,更不会在付款期间以明文的形式进行传输。

在测试期间,我发现了至少有两种方法可以使这些注意事项变得毫无价值。其中一种攻击方式是依赖于越狱设备,这个部分所占的比例大概约有20%。另一种攻击方式则是针对“完好”的设备,完全不需要越狱,攻击者就可以将被盗卡片里的详细信息注册到自己的iPhone帐户, 或者可以拦截和Apple服务器之间的SSL流量设备,这样就可以直接从受害者的手机来进行欺诈性付款。

越狱后风险更高

Yunusov在谈话中提到的第一个攻击方式是需要越狱设备来进行工作的,这就意味着攻击者首先必须通过恶意程序来感染越狱设备,一旦感染了越狱设备,攻击者就可以将支付数据拦截到Apple服务器上。 而一旦黑客成功地感染了具有root用户权限的恶意软件设备,他们就可以达到最终目标。

第二个攻击方式不要求越狱,攻击者就可以拦截并/或伪造SSL流量,篡改交易数据,比如修改交易金额、币种,还有商品投递细节信息。

攻击者可以将窃取到的卡片信息,注册到其iPhone账户中,并进行交易;通过拦截设备与苹果服务器间的SSL流量进行欺诈支付。

El Reg解释说“第二个攻击方式,它的第一步就是黑客从受害者的手机中窃取付款令牌。 比如他们会通过利用公共Wi-Fi,或提供自己的“假冒”Wi-Fi热点,要求用户创建个人资料。 仅凭这一点他们就可以窃取ApplePay密码(加密数据的关键).但Apple声明这样的密码只能使用一次。 然而,商家和支付网关通常被设置为允许密码被多次使用。”

由于交货信息是以明文方式发送的,故而不能检查其完整性,这样黑客就可以使用截取到的密码在同一网站上进行后续付款,然后受害人将被收取这些交易所产生费用。

专家们强调,这种攻击也存在一些缺陷,比如说非法交易发生后受害者也会收到通知。这意味着受害者可以立马中止交易。因此,研究人员建议用户不要通过公共WiFi网络来使用Apple Pay,特别是用在未使用HTTPS的站点购买商品,因为攻击者可以很容易地对流量进行窃听。

Yunusov补充说:“一如以往的建议就是一定要避免越狱”另外一个预防措施是让用户避免下载不必要的应用程序,以防止恶意软件被添加到设备中。“

技术安全负责人已经向苹果公布了其调查结果,但同时也表示说,由于对安全链的组件有着重大的影响,所以修补程序的开发也并不简单。

原文发布时间为:2017年8月4日

本文作者:Change 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-09-19 09:12:01

Apple Pay移动支付也不安全?交易可被窃听篡改的相关文章

Facebook将开放和Apple Pay等支付机构的合作

Facebook现任首席执行官马克·扎克伯格(Mark Zuckerberg)在本周三抛出了关于公司是否愿意同包括Apple Pay在内的支付提供商合作成为广告营收的一种方式.在2015年第4季度的财报会议上,扎克伯格重申Facebook并非需要定制专属的支付产品,也不认为公司是"支付业务"型公司,最终目的是推动公司广告业务的发展. Facebook目前提供了丰富了电商选项,但所有这些功能都标记为"tests",包括在商业页面和网购区域新增"Buy&quo

苹果Apple,Pay移动支付服务对PayPal构成威胁

如果Apple,Pay体验更好, 就会对PayPal构成威胁新浪科技讯,北京时间9月10日上午消息,苹果今天随新iPhone一同推出数字信用卡功能,超越了从事了多年开发的移动支付服务提供商.由于充分利用了手机内置的 传感器,因此这项名为Apple,Pay的功能只需要在收款处滑动一下手机,便可完成付款.苹果已经与Visa.万事达和美国运通建立了合作关系,希望提升移动设备的购物体验.受此影响,在苹果CEO蒂姆·库克(Tim,Cook)发表完演讲后,PayPal母公司eBay股价下跌2.8%.支付创业

解决apple pay交易码被锁定的问题

原因分析 出现此问题是因为你的密码错误输入次数过多了,所以我们如果要解决可以看看apple pay官方的一个规定了,具体的操作细节如下所示. 解决办法. 使用Apple Pay进行支付交易时,连续输错六次密码(含)将被锁定,但不影响关联的实体卡.同理,所关联的实体卡密码错误超次被锁定时也不影响Apple Pay的使用 好了上观就是关于apple pay交易码被锁定问题的解决办法了,具体的操作细节如下所示.

苹果IOS系统Apple Pay添加银行卡/信用卡及支付教程

Apple Pay到底是什么 首先有一点,大家必须搞清楚,ApplePay相对支付宝和微信支付来说,完全是两回事. 你并不能往ApplePay里面充值,说的更直白一点,它就是一个"卡包",它的功能就是把实体的银行卡虚拟到你的手机里. 所以,ApplePay也不会涉及自有资金的管理和清算,不会参与买卖双方交易的任何环节. Apple Pay设备支持要求 因为Apple Pay需要支持NFC功能,所以目前支持iPhone 6.iPhone 6 Plus.iPhone 6s.iPhone 6

苹果Apple Pay现重复收款故障 影响千笔交易

DoNews 10月23日消息(记者 薛飞)苹果在本周初对iOS 8系统进行了更新,与此同时http://www.aliyun.com/zixun/aggregation/5541.html">Apple Pay服务正式启用,但目前美国多名使用Apple Pay的用户在Twitter上表示,他们遇到了重复收款的问题. 多名美国银行的客户本周投诉称,在使用12125.html">苹果Apple Pay移动支付系统时,他们被重复收款.对此,美国银行随后表示了道歉. 美国银行的一

美国零售商联合封杀苹果Apple Pay 推自主支付系统

北京时间10月27日早间消息,苹果近期正式启动的Apple Pay移动支付服务吸引了很多关注,但并不是所有人都喜欢该服务.实际上,有许多商户,包括沃尔玛.Kmart.7-11和百思买等重量级零售商,正计划与Apple Pay展开竞争.这些零售商于2012年建立了合资公司,开发自主的移动支付应用 CurrentC.这款应用预计将于明年推出.与此同时,这些零售商并不愿意支持Apple Pay.在苹果上月宣布推出Apple Pay之后,沃尔玛和百思买均对<华尔街日报>表示,消费者无法在 它们的门店中

Apple Pay惊现重大Bug:数千用户重复支付

苹果Apple Pay自正式启用以来,一直安好无Bug--直至今天,大约有1000名美国银行(Bank of America)的用户反映,他们在使用Apple Pay完成支付后,账户里出现了重复收费的情况.我们对出现这样的情况感到抱歉,我们正紧急修复该问题,所有的重复收费都将会如数返还.美国银行发言人塔拉·伯克(Tara Burke)表示.伯克坦承银行与Apple Pay之间的结算出现了问题,但拒绝透露具体有多少位用户及总消费金额受到了影响.据一位知情人士透露,重复收费的问题是在处理美国银行与至

Apple Pay颠覆移动支付,How?

阿里怀揣着使用率极高.形成了巨额资金池的支付宝,苹果拥有Apple Pay模式的移动支付,阿里和苹果眉来眼去让人产生了无限遐想. 不过,所有想象的基石,还得从Apple Pay模式的巨大"能量"说起. 很多人认为TouchID指纹识别.Token令牌映射信用卡信息.Token令牌安全传输和还原机制,这些牛逼闪闪.极大地提升了移动支付安全性的新技术,是Apple Pay模式拥有巨大优势的原因.这些仅仅是手段罢了.真正重要的问题:消费者获得了赊账的支付便利,信用卡组织.银行.商户各自从刷卡

iOS App集成Apple Pay教程

苹果在本周一发布了iOS 8.1版本,并正式开放了Apple Pay支付系统.Apple Pay是一个基于NFC的支付系统,不久将被数以万计的线下零售商店予以支持.即便这项科技并不是彻底的突破性进展,但它足以推动许多公司和零售商来支持这种支付方式,并成为苹果又一项成功的投资. Apple Pay还给开发者带来了处理支付的新渠道,用户将期望在应用中使用它,因为它将验证和交易极端简化,仅需手指轻轻一触即可完成,如果应用里面有涉及到交易,开发者很有必要集成Apple Pay.那么如何将Apple Pa