امنیت

تلفن همراه

۱۴۰۵-۰۴-۳۱
۱۳:۴۰ چهارشنبه، ۳۱ام تیرماه ۱۴۰۵
کد خبر: 225818

سرقت ۱۰ هزار دلار از یک آیفون قفل‌شده؛ ماجرا چیست؟

منبع: زومیت

یک آسیب‌پذیری کمتر شناخته‌شده در سرویس پرداخت اپل پی به مهاجمان امکان می‌دهد تا دست به خرابکاری یا سرقت بزنند.
ویدیویی که از مارکز براونلی (MKBHD) منتشر شده و در آن ظاهراً ۱۰ هزار دلار از یک آیفون قفل‌شده برداشت می‌شود، توجه کاربران زیادی را جلب کرد. آنچه در ویدیو نمایش داده می‌شود، سوءاستفاده از یک آسیب‌پذیری شناخته‌شده در سیستم پرداخت بدون تماس است و به معنای هک‌شدن آیفون نیست.
در حمله از قابلیتی به نام Express Transit سوءاستفاده می‌شود؛ قابلیتی که به کاربران اجازه می‌دهد بدون بازکردن قفل آیفون یا احراز هویت با فیس آیدی، هزینه‌ی حمل‌ونقل عمومی را پرداخت کنند. پژوهشگران امنیتی در سال‌های گذشته نشان داده‌اند که مهاجم می‌تواند با استفاده از «حمله‌ی مرد میانی» (Man-in-the-Middle)، ارتباط NFC میان آیفون و پایانه‌ی پرداخت را دست‌کاری کند و تراکنشی با مبلغ بالا را به‌گونه‌ای جلوه دهد که دستگاه آن را به‌عنوان کرایه‌ی حمل‌ونقل تشخیص دهد.
آسیب‌پذیری یادشده نخستین‌بار در سال ۲۰۲۱ توسط پژوهشگران دانشگاه بیرمنگام و مؤسسه‌ی امنیت اطلاعات CISPA منتشر شد. آن‌ها نشان دادند که در شرایط آزمایشگاهی می‌توان با تجهیزات تخصصی، از کارت‌های Visa متصل به Apple Pay برای انجام تراکنش‌های غیرمجاز سوءاستفاده کرد. پژوهشگران تأکید کردند این حمله به تجهیزات ویژه، دانش فنی بالا و حضور فیزیکی در فاصله‌ی بسیار نزدیک از قربانی نیاز دارد و اجرای آن در دنیای واقعی بسیار دشوار است.
پس از انتشار پژوهش، اپل اعلام کرد آسیب‌پذیری به نحوه‌ی عملکرد شبکه‌ی پرداخت ویزا مربوط است، در حالی که ویزا با تأکید بر وجود لایه‌های مختلف امنیتی، احتمال سوءاستفاده عملی از آن را بسیار پایین دانست. پژوهشگران معتقد بودند که هم اپل و هم ویزا می‌توانند با ایجاد تغییرات فنی، این آسیب‌پذیری را برطرف کنند؛ اما تاکون نکرده‌اند.
در نتیجه، آسیب‌پذیری موردبحث سال‌ها است شناخته شده؛ اما تاکنون گزارشی از سوءاستفاده‌ی گسترده از آن در دست نیست. بنابراین کاربران عادی نباید این ویدیو را به‌عنوان روشی رایج برای سرقت از آیفون‌های قفل‌شده تلقی کنند.
  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.