Специалисты сообщили об уязвимости платежной системы Google Wallet

Специалисты сообщили об уязвимости платежной системы Google Wallet

В платежной системе Google Wallet, позволяющей использовать смартфон с модулем NFC в качестве бесконтактной платежной карты, содержится уязвимость, с помощью которой хакеры могут похитить деньги со счета владельца смартфона, сообщила компания Zvelo, занимающаяся разработкой технологий в области информационной безопасности.



На настоящий момент платежная система Google Wallet работает только в США и только на одном смартфоне - Samsung Nexus S 4G на ОС Android, в версии с контрактом мобильного оператора Sprint. Таким образом, риск массовой атаки пока невелик, сообщает РИА новости.

Система Google Wallet требует, чтобы пользователь ввел четырехзначный пин-код перед осуществлением денежной транзакции. Исследователям из Zvelo удалось выяснить, что пин-код в виде хэша (числовых значений пина, вычисляемых с помощью алгоритма шифрования) хранится в памяти смартфона, и его можно расшифровать путем обычного подбора вариантов. По данным экспертов, поскольку взломщику известно, что длина пин-кода составляет четыре цифры, а для его шифрования используется известный алгоритм (SHA256), нужно перебрать лишь десять тысяч возможных хэшей и сравнить их с тем, что хранится в памяти смартфона, чтобы найти верный пароль.

"Даже для такого небольшого и маломощного по сравнению с ПК устройства, как смартфон, такие вычисления не являются проблемой", - написал в блоге Zvelo ведущий эксперт компании Джошуа Рубин (Joshua Rubin).

Как сообщают представители Zvelo, в компании Google оперативно отреагировали на информацию об обнаружении уязвимости и пообещали ее исправить.

В Zvelo также отмечают, что пин-код нельзя вычислить, просто достав смартфон из коробки. Для осуществления взлома злоумышленник для начала должен получить root-доступ к системе Android, который, в свою очередь, откроет доступ к части памяти смартфона, в которой хранятся данные о пин-коде. После этого необходимо установить специальное приложение, которое найдет хэш и подберет по нему пин-код.

Хотя массовые атаки на пользователей смартфонов, оснащенных NFC-модулем и технологией Google Wallet пока маловероятны, теоретически они возможны - случаи появления вредоносного ПО, которое способно самостоятельно получить root-доступ к Android и установить дополнительное ПО, за последний год были зафиксированы не раз.

Сервис мобильных платежей Google Wallet начал работу в США в сентябре 2011 года. С помощью бесплатного приложения Google Wallet пользователю для оплаты товаров и услуг нужно лишь приложить смартфон с NFC-чипом (Near Field Communication) к специальному считывающему устройству. Эту технологию многие ведущие компании рассматривают как более удобную альтернативу традиционным банковским картам. Конкуренцию Google на этом рынке планируют составить многие крупные игроки финансового и мобильного рынка, такие как Visa, Mastercard и ряд американских и европейских сотовых операторов.

Утечка данных клиентов приложений для слежки затронула 500 тыс. записей

Хактивисту удалось получить доступ к базе данных одного из поставщиков так называемых stalkerware — приложений для скрытой слежки за владельцами смартфонов. В результате в Сеть утекли более 500 тысяч платёжных записей, связанных с клиентами, которые платили за слежку за другими людьми.

Речь идёт о данных пользователей сервисов Geofinder, uMobix, Peekviewer (бывший Glassagram) и ряда других приложений для мониторинга и трекинга.

Все они предоставляются одним и тем же вендором — компанией Struktura, зарегистрированной на территории Украины. В утёкшей базе также оказались платёжные записи сервиса Xnspy, уже известного по крупным утечкам в прошлые годы.

Как выяснили в TechCrunch, в базе содержится около 536 тысяч строк с данными клиентов. Среди них — адреса электронной почты, название сервиса, за который платил пользователь, сумма платежа, тип банковской карты (Visa или Mastercard) и последние четыре цифры карты. Дат платежей в наборе данных не было.

Хотя полных платёжных реквизитов в утечке нет, даже такой объём информации может быть опасен, особенно с учётом того, чем именно занимались клиенты этих сервисов.

Журналисты TechCrunch проверили утечку несколькими способами. В частности, они использовали одноразовые почтовые ящики с публичным доступом, которые встречались в базе, и через функции восстановления пароля подтвердили, что такие аккаунты действительно существуют.

Дополнительно проверялись уникальные номера счетов, которые совпали с данными, доступными на страницах оплаты сервисов — причём без необходимости проходить аутентификацию. Это указывает на серьёзные проблемы с безопасностью у поставщика.

Хактивист под ником wikkid рассказал, что получил доступ к данным из-за «банальной ошибки» на сайте вендора. По его словам, он целенаправленно атакует приложения, которые используются для слежки за людьми, и позже опубликовал выгруженные данные на одном из хакерских форумов.

Приложения вроде uMobix и Xnspy после установки на телефон жертвы передают третьим лицам практически всё содержимое устройства: сообщения, звонки, фотографии, историю браузера и точные данные о местоположении.

При этом такие сервисы открыто рекламировались как инструменты для слежки за супругами и партнёрами, что во многих странах прямо нарушает закон.

Это далеко не первый случай, когда разработчики stalkerware теряют контроль над данными, как клиентов, так и самих жертв слежки. За последние годы десятки подобных сервисов становились жертвами взломов или утечек из-за элементарных ошибок в защите.

Ирония ситуации в том, что компании, зарабатывающие на вторжении в чужую приватность, раз за разом не способны защитить даже собственных клиентов.

RSS: Новости на портале Anti-Malware.ru