Слабке місце iPhone та Visa. Як з вашого заблокованого телефону можуть вкрасти 10 000 USD

Уразливість, про яку мовчать: реальність крадіжки з Apple Pay

У світі сучасних технологій ми звикли довіряти безпеці своїх гаджетів, особливо коли мова йде про фінанси. Проте спільне розслідування каналу Veritasium та експертів із кібербезопраки виявило критичну діру в системі Apple Pay. Як з’ясувалося, поєднання iPhone та картки Visa створює унікальну можливість для хакерів списати значні суми - аж до 10 000 USD - навіть якщо ваш смартфон заблокований і лежить у кишені.

Як працює «Експрес-режим» і чому він став небезпечним

Корінь проблеми криється у функції «Експрес-проїзд» (Express Transit), яку Apple впровадила для зручності пасажирів метро та автобусів. Ця функція дозволяє оплачувати проїзд, просто прикладаючи заблокований iPhone до термінала, без підтвердження через Face ID або Touch ID. Хакери навчилися обманювати систему, змушуючи телефон думати, що він взаємодіє з турнікетом метро, хоча насправді відбувається звичайна покупка або переказ коштів.

Порівняння безпеки платіжних систем у транспортному режимі
Параметр iPhone + Visa iPhone + Mastercard Samsung (Android)
Ризик обходу блокування Високий Мінімальний (через асиметричну перевірку) Відсутній (перевірка суми транзакції)
Перевірка суми Тільки прапорець ‘high/low’ Повна верифікація підпису Перевірка числового значення суми
Тип атаки Man-in-the-Middle Блокується на етапі підпису Блокується через ліміт 0 USD

Механіка атаки: «Людина посередині»

Зловмисники використовують спеціальне обладнання (наприклад, Proxmark) та ноутбук зі скриптами на Python. Процес виглядає наступним чином:

  • Перша брехня: Пристрій перехоплює сигнал від звичайного платіжного термінала та змінює його код, щоб iPhone повірив, що це транспортний зчитувач.
  • Друга брехня: Система змінює дані транзакції, позначаючи платіж у 10 000 USD як «низьку суму», щоб телефон не вимагав Face ID.
  • Третя брехня: Відповідь від телефону модифікується для термінала так, ніби користувач успішно підтвердив транзакцію на самому пристрої.

Цікаво, що Mastercard завжди вимагає асиметричну криптографічну перевірку, яка б виявила будь-яку зміну даних, тоді як Visa в онлайн-режимі покладається лише на банк, що і робить атаку можливою.

Реакція корпорацій та реальні ризики

Хоча ця вразливість відома з 2021 року, вона досі не виправлена. Apple заявляє, що це проблема платіжної системи Visa. У свою чергу, представники Visa стверджують, що подібні атаки важко реалізувати в реальних умовах поза лабораторією, а власники карток захищені політикою нульової відповідальності. Тобто, якщо гроші вкрадуть, їх обіцяють повернути після розслідування. Проте стрес від втрати великої суми та час на її повернення залишаються проблемою користувача.

Як захистити свої кошти?

Щоб не стати жертвою подібного шахрайства, експерти рекомендують два прості кроки: вимкнути «Експрес-режим» у налаштуваннях Wallet або не використовувати картки Visa як основний засіб для оплати проїзду на iPhone. Пам’ятайте, що безпека - це завжди компроміс із зручністю.

Павло Заслонов
Про автора

Павло Заслонов

Експерт із кіберзахисту, знає все про приховування IP-адрес та вразливості сучасних чат-ботів.

7 Коментарів

Відповісти

2500
Будь ласка, введіть коментар
Будь ласка, вкажіть ваше ім'я
Олександр Петренко 9 Травня 2026 о 03:20

капець, епл як завжди перекидає вину на інших. за що ми платимо такі гроші за ці айфони?? пішов відключати цей експрес режим

Олена 9 Травня 2026 о 02:06

а якщо в мене монобанк мастеркард то я в безпеці? чи теж краще вимкнути від гріха подалі? хто знає підкажіть

Max_1992 9 Травня 2026 о 01:36

та це ж тупо лабораторні тести. ніхто в метро не буде бігати з ноутом і проксмарком щоб зняти гроші, не наводьте паніку

john_doe88 9 Травня 2026 о 00:50

лол ось чому я сиджу на андроїді. самсунг заблокував це ще роки тому а юзери епл досі думають що в них найбезпечніші телефони

Відповісти
IgorV 8 Травня 2026 о 23:07

так а нащо взагалі прив'язувати візу до цього транспортного режиму якщо там такі діри. безпека завжди важливіша за зручність народ ви шо

Відповісти
Sarah Miller 8 Травня 2026 о 21:15

віза каже «нульова відповідальність» але ви коли небудь пробували повернути 10к від банку? це місяці стресу і доказів що ти сам не шахрай...

Відповісти
Марина Коваленко 8 Травня 2026 о 15:22

а є тут хоч одна реальна людина в якої так вкрали гроші? чи це чергова страшилка від ютуберів щоб перегляди зібрати

Відповісти