Специалисты сообщили об уязвимости платежной системы Google Wallet

Специалисты сообщили об уязвимости платежной системы Google Wallet

В платежной системе Google Wallet, позволяющей использовать смартфон с модулем NFC в качестве бесконтактной платежной карты, содержится уязвимость, с помощью которой хакеры могут похитить деньги со счета владельца смартфона, сообщила компания Zvelo, занимающаяся разработкой технологий в области информационной безопасности.



На настоящий момент платежная система Google Wallet работает только в США и только на одном смартфоне - Samsung Nexus S 4G на ОС Android, в версии с контрактом мобильного оператора Sprint. Таким образом, риск массовой атаки пока невелик, сообщает РИА новости.

Система Google Wallet требует, чтобы пользователь ввел четырехзначный пин-код перед осуществлением денежной транзакции. Исследователям из Zvelo удалось выяснить, что пин-код в виде хэша (числовых значений пина, вычисляемых с помощью алгоритма шифрования) хранится в памяти смартфона, и его можно расшифровать путем обычного подбора вариантов. По данным экспертов, поскольку взломщику известно, что длина пин-кода составляет четыре цифры, а для его шифрования используется известный алгоритм (SHA256), нужно перебрать лишь десять тысяч возможных хэшей и сравнить их с тем, что хранится в памяти смартфона, чтобы найти верный пароль.

"Даже для такого небольшого и маломощного по сравнению с ПК устройства, как смартфон, такие вычисления не являются проблемой", - написал в блоге Zvelo ведущий эксперт компании Джошуа Рубин (Joshua Rubin).

Как сообщают представители Zvelo, в компании Google оперативно отреагировали на информацию об обнаружении уязвимости и пообещали ее исправить.

В Zvelo также отмечают, что пин-код нельзя вычислить, просто достав смартфон из коробки. Для осуществления взлома злоумышленник для начала должен получить root-доступ к системе Android, который, в свою очередь, откроет доступ к части памяти смартфона, в которой хранятся данные о пин-коде. После этого необходимо установить специальное приложение, которое найдет хэш и подберет по нему пин-код.

Хотя массовые атаки на пользователей смартфонов, оснащенных NFC-модулем и технологией Google Wallet пока маловероятны, теоретически они возможны - случаи появления вредоносного ПО, которое способно самостоятельно получить root-доступ к Android и установить дополнительное ПО, за последний год были зафиксированы не раз.

Сервис мобильных платежей Google Wallet начал работу в США в сентябре 2011 года. С помощью бесплатного приложения Google Wallet пользователю для оплаты товаров и услуг нужно лишь приложить смартфон с NFC-чипом (Near Field Communication) к специальному считывающему устройству. Эту технологию многие ведущие компании рассматривают как более удобную альтернативу традиционным банковским картам. Конкуренцию Google на этом рынке планируют составить многие крупные игроки финансового и мобильного рынка, такие как Visa, Mastercard и ряд американских и европейских сотовых операторов.

Минцифры готовит штрафы за срыв перехода КИИ на российское ПО

Государство готовится перейти от уговоров к финансовой мотивации. Минцифры намерено в 2026 году подготовить нормативную базу для введения серьезных штрафов компаниям, которые не успеют перевести значимые объекты критической информационной инфраструктуры (КИИ) на российское программное обеспечение.

Об этом глава ведомства Максут Шадаев заявил на ИТ-завтраке в рамках Петербургского международного экономического форума.

По словам министра, законодательная основа для импортозамещения на объектах КИИ уже создана. Теперь правительство должно утвердить типовые перечни значимых объектов для различных отраслей экономики и определить конкретные сроки их перехода на отечественный софт. Соответствующие документы сейчас находятся в разработке и согласовании.

Следующий шаг — сделать этот процесс обязательным не только на бумаге.

«Если компания не хочет переходить на российское ПО и программно-аппаратные комплексы на объектах КИИ, пусть пополняет бюджет», — заявил Шадаев.

По его словам, собранные средства можно будет направлять на дальнейшее стимулирование импортозамещения.

Министр подчеркнул, что наиболее эффективным механизмом принуждения власти считают именно финансовые санкции. Речь идет о серьезных штрафах для организаций, которые нарушат установленные сроки перехода.

Идея не новая. Еще осенью прошлого года Минцифры сообщало о подготовке законопроекта с оборотными штрафами для компаний, затягивающих перевод значимых объектов КИИ на российские решения. Аналогичные санкции предлагается применять и к тем организациям, которые до сих пор не выполнили классификацию своих объектов КИИ и не определили их значимость в соответствии с требованиями законодательства.

RSS: Новости на портале Anti-Malware.ru