Баги Apple Pay, Samsung Pay и Google Pay позволяют тратить деньги жертв

Баги Apple Pay, Samsung Pay и Google Pay позволяют тратить деньги жертв

Баги Apple Pay, Samsung Pay и Google Pay позволяют тратить деньги жертв

На знаменитой конференции Black Hat Europe специалисты компании Positive Technologies рассказали о выявленных уязвимостях в системах мобильных платежей Apple Pay, Samsung Pay и Google Pay. По словам Тимура Юнусова, бреши позволяют тратить неограниченное количество средств с помощью украденных смартфонов.

Есть одно условие, на которое обращают внимание эксперты, — на устройствах должны быть активированы режимы оплаты общественного транспорта, при использовании которых не требуется разблокировка девайсов.

Речь идёт о функции public transport schemes или «режим транспортной экспресс-карты». До введения этого режима в эксплуатацию Apple Pay и Samsung Pay не позволяли оплачивать услуги без разблокировки смартфона.

Как отметил Тимур Юнусов из Positive Technologies, активация транспортной карты подразумевает использование смартфона для оплаты без аутентификации и, что ещё важнее, в любом регионе. Другими словами, украденный девайс не будет привязан к конкретной местности и не потребует для оплаты разблокировки.

Исследователи провели тесты, в ходе которых последовательно увеличивалась сумма единоразового списания. Зафиксированный потолок — 101 фунт стерлинга. Тем не менее банки, как правило, не накладывают ограничений на списания с помощью Apple Pay и Samsung Pay, поэтому суммы могут быть существенно больше.

В Positive Technologies отметили одну особенность смартфонов iPhone: эти устройства позволяют оплачивать услуги даже разряженными. Эксперты порекомендовали разработчикам уделить больше внимания проблемам аутентификации и проверке правильности полей.

Основными недостатками Тимур Юнусов назвал путаницу в криптограммах AAC/ARQC, отсутствие проверки поля суммы для схем общественного транспорта, а также отсутствие проверок целостности поля MCC.

Напомним, что в конце сентября специалисты университетов Бирмингема и Суррея выяснили, что злоумышленник может осуществлять несанкционированные платежи с помощью Apple Pay, если пользователь привязал карту Visa.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

«Молния» против Max: в России готовят запуск нового госмессенджера

В России готовят к запуску новый отечественный мессенджер «Молния», который должен составить конкуренцию не только иностранным приложениям, но и национальному Max от VK. Разработкой занимаются компании RedSoft и Passion Tech совместно с АО «Национальный Центр Информатизации» (НЦИ), специализирующимся на создании защищённых информационных систем для государственных структур. Релиз намечен на 4 сентября 2025 года, приложение появится в RuStore и VK Store.

По словам разработчиков, «Молния» будет соответствовать российским стандартам шифрования уровня ГОСТ-2021, хранить данные на серверах в Москве и Новосибирске, а также предложит встроенный искусственный интеллект, расширенную систему идентификации, переводы через СБП с участием российских и китайских банков, маркетплейс и поддержку бизнес-аккаунтов. На старте планируется регистрация 500 тыс. пользователей, а к концу 2026 года — рост аудитории до 15 млн.

Запуск «Молнии» происходит на фоне скандалов вокруг мессенджера Max, который ранее называли одним из главных претендентов на роль «национального мессенджера». Приложение подозревают в слежке за пользователями, передаче данных за рубеж и использовании компонентов из недружественных стран, а у разработчика отсутствуют лицензии ФСТЭК и ФСБ РФ.

При этом Max и компания «Инфотекс Интернет Траст» сообщили об успешном тестировании подключения к порталу Госуслуг через ЕСИА с использованием протокола OpenID Connect, который позволяет передавать данные между системами только с согласия пользователя. Однако ФСБ уже выдвинула обширный перечень претензий к мессенджеру: отсутствует криптозащита нужного класса и другие обязательные меры по защите персональных данных. До устранения этих недостатков речь об интеграции Max с ЕСИА не идёт.

Несмотря на это Max рекомендовано активнее внедрять в работу региональных органов власти, и не исключено, что в будущем уровень его использования будет одним из критериев оценки эффективности губернаторов. Платформа также интегрировала систему автоматического анализа кода VK Security Gate с элементами ИИ, которая отслеживает изменения и подсказывает, как улучшить код.

Таким образом, «Молния» стартует в условиях, когда позиция Max на рынке «национальных мессенджеров» остаётся неоднозначной, а конкуренция за статус главного отечественного сервиса для общения и цифровых сервисов только обостряется.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru