Уразливість, про яку мовчать: реальність крадіжки з Apple Pay
У світі сучасних технологій ми звикли довіряти безпеці своїх гаджетів, особливо коли мова йде про фінанси. Проте спільне розслідування каналу Veritasium та експертів із кібербезопраки виявило критичну діру в системі Apple Pay. Як з’ясувалося, поєднання iPhone та картки Visa створює унікальну можливість для хакерів списати значні суми - аж до 10 000 USD - навіть якщо ваш смартфон заблокований і лежить у кишені.
Як працює «Експрес-режим» і чому він став небезпечним
Корінь проблеми криється у функції «Експрес-проїзд» (Express Transit), яку Apple впровадила для зручності пасажирів метро та автобусів. Ця функція дозволяє оплачувати проїзд, просто прикладаючи заблокований iPhone до термінала, без підтвердження через Face ID або Touch ID. Хакери навчилися обманювати систему, змушуючи телефон думати, що він взаємодіє з турнікетом метро, хоча насправді відбувається звичайна покупка або переказ коштів.
Механіка атаки: «Людина посередині»
Зловмисники використовують спеціальне обладнання (наприклад, Proxmark) та ноутбук зі скриптами на Python. Процес виглядає наступним чином:
- Перша брехня: Пристрій перехоплює сигнал від звичайного платіжного термінала та змінює його код, щоб iPhone повірив, що це транспортний зчитувач.
- Друга брехня: Система змінює дані транзакції, позначаючи платіж у 10 000 USD як «низьку суму», щоб телефон не вимагав Face ID.
- Третя брехня: Відповідь від телефону модифікується для термінала так, ніби користувач успішно підтвердив транзакцію на самому пристрої.
Цікаво, що Mastercard завжди вимагає асиметричну криптографічну перевірку, яка б виявила будь-яку зміну даних, тоді як Visa в онлайн-режимі покладається лише на банк, що і робить атаку можливою.
Реакція корпорацій та реальні ризики
Хоча ця вразливість відома з 2021 року, вона досі не виправлена. Apple заявляє, що це проблема платіжної системи Visa. У свою чергу, представники Visa стверджують, що подібні атаки важко реалізувати в реальних умовах поза лабораторією, а власники карток захищені політикою нульової відповідальності. Тобто, якщо гроші вкрадуть, їх обіцяють повернути після розслідування. Проте стрес від втрати великої суми та час на її повернення залишаються проблемою користувача.
Як захистити свої кошти?
Щоб не стати жертвою подібного шахрайства, експерти рекомендують два прості кроки: вимкнути «Експрес-режим» у налаштуваннях Wallet або не використовувати картки Visa як основний засіб для оплати проїзду на iPhone. Пам’ятайте, що безпека - це завжди компроміс із зручністю.
7 Коментарів
капець, епл як завжди перекидає вину на інших. за що ми платимо такі гроші за ці айфони?? пішов відключати цей експрес режим
а якщо в мене монобанк мастеркард то я в безпеці? чи теж краще вимкнути від гріха подалі? хто знає підкажіть
та це ж тупо лабораторні тести. ніхто в метро не буде бігати з ноутом і проксмарком щоб зняти гроші, не наводьте паніку
лол ось чому я сиджу на андроїді. самсунг заблокував це ще роки тому а юзери епл досі думають що в них найбезпечніші телефони
так а нащо взагалі прив'язувати візу до цього транспортного режиму якщо там такі діри. безпека завжди важливіша за зручність народ ви шо
віза каже «нульова відповідальність» але ви коли небудь пробували повернути 10к від банку? це місяці стресу і доказів що ти сам не шахрай...
а є тут хоч одна реальна людина в якої так вкрали гроші? чи це чергова страшилка від ютуберів щоб перегляди зібрати