Войти

Или войди с помощью

Блогер показал, как смог списать $10 000 с заблокированного iPhone без Face ID и пароля

Артём Баусов avatar |
Блогер показал, как смог списать $10 000 с заблокированного iPhone без Face ID и пароля

Крупный YouTube-блогер Veritasium и Маркес Браунли показали атаку, которая позволяет списывать деньги с заблокированного iPhone без ввода пароля, Face ID или Touch ID.

Сначала он списал $5, а затем провел платеж на $10 000, пока смартфон оставался заблокированным.

Суть атаки в том, что злоумышленники используют цепочку из нескольких устройств между iPhone и платежным терминалом. Смартфон думает, что общается с обычным терминалом для оплаты проезда в транспорте, а реальный терминал получает уже измененные данные. В итоге iPhone подтверждает платеж без обычной проверки владельца.

Атака строится на режиме транспортных экспресс-карт в iPhone. Он позволяет оплачивать проезд без разблокировки устройства. Исследователи показали, что механизм можно обмануть и выдать обычный платеж за транспортный.

wp-image-1368716wp-image-1368717

Дальше злоумышленники меняют данные так, чтобы iPhone считал даже крупную сумму «небольшим» платежом. Из-за этого устройство не запрашивает дополнительное подтверждение, хотя речь может идти о тысячах долларов.

После этого нужно обмануть уже сам терминал. Для этого ответ от iPhone снова подменяют, чтобы терминал решил, будто пользователь подтвердил операцию на устройстве. В результате платеж уходит в банк и проходит авторизацию.

Для атаки нужен именно iPhone, а также подходящая карта Visa, установленная в Express Transit Mode. С картами MasterCard атака не срабатывает из-за дополнительного уровня криптографической проверки.

Авторы видео заявили, что Express Transit Mode включается по умолчанию, если в Wallet добавлена подходящая карта для проезда. В качестве меры защиты они советуют отключить этот режим или не использовать для него карту Visa в Wallet.

Apple утверждает, что проблема связана с системой Visa, а держатели карт защищены политикой нулевой ответственности Visa. В самой Visa ответили, что считают такой сценарий маловероятным в реальном мире и утверждают, что клиент может оспорить операцию и вернуть деньги.

3
Что-то пошло не так
2
Логотип iPhones.ru
iPhones.ru
Крупный YouTube-блогер Veritasium и Маркес Браунли показали атаку, которая позволяет списывать деньги с заблокированного iPhone без ввода пароля, Face ID или Touch ID. Сначала он списал $5, а затем провел платеж на $10 000, пока смартфон оставался заблокированным. Суть атаки в том, что злоумышленники используют цепочку из нескольких устройств между iPhone и платежным терминалом. Смартфон...

2 комментария

Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик из TikTok
Котик из TikTok
Котик из TikTok
Котик из TikTok
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем

Какие правила в комментариях
  1. C
    Channel
    сегодня в 13:22

    В этом платеже есть данные ИП, или ООО и их можно в суде оспорить.

    Andrey-lights avatar
    Andrey-lightsсегодня в 13:54

    Долину знаете? Быстро у нее там все отпаривалось?😁

    Что-то пошло не так
    Войди на сайт, чтобы ответить
    Ответить

Нашли орфографическую ошибку в новости?

Выделите ее мышью и нажмите Ctrl+Enter.