יש לכם אייפון? האקרים יכולים לגנוב מכם אלפי שקלים מבלי שתדעו

באפל טוענים שהבעיה היא לא בשירות ה-Apple Pay ומגלגלים את האחריות לויזה; בינתיים המשתמשים נעקצים.

אבי דוד
מאת אבי דוד
2 דקות קריאה
Tap To Pay | תמונה: אפל
Tap To Pay | תמונה: אפל
אמ;לק
  • הפרצה מאפשרת לתוקפים להשתמש בתכונת ה-"Express Transit" כדי למשוך כספים ללא אימות ביומטרי.
  • באמצעות מכשור פשוט, האקרים משנים את סכום העסקה בזמן אמת מעשרות סנטים לאלפי דולרים.
  • הכשל נמצא בשילוב שבין מכשירי אפל לכרטיסי ויזה, שאינם דורשים אימות נוסף במצב מקוון.

ניסוי אבטחה חדש שבוצע בשיתוף עם חוקרים מאוניברסיטת סארי והיוטיובר מרקז בראונלי (MKBHD) חשף כשל מדאיג בשירות התשלומים של אפל (Apple). החוקרים הצליחו למשוך 10,000 דולר ממכשיר אייפון נעול לחלוטין, מבלי להשתמש ב-FaceID או בקוד סודי. הפרצה מתבססת על שילוב בין תכונת ה-"Express Transit" של אפל לבין פרוטוקול התשלומים של כרטיסי ויזה.

עקבו אחרינו ב-Google הוסיפו כמקור מועדף

שיטת הפעולה של ההאקרים

המתקפה מנצלת את מנגנון ה"נסיעה מהירה", שנועד לאפשר תשלום בתחבורה ציבורית ללא אימות ביומטרי כדי למנוע תורים. החוקרים השתמשו במכשיר NFC פשוט שפועל בשיטת "אדם באמצע", אשר מזייף עבור האייפון אות של מסוף רכבת תחתית. הטלפון, ש"בטוח" כי מדובר בתשלום נסיעה זול, משחרר את האישור ללא צורך במגע מצד המשתמש.

מחברים אתכם לטכנולוגיה. עכשיו יותר מתמיד.

האפליקציה הרשמית של The Verifier

Download on App Store Download on App Store

בשלב השני, התוקפים מיירטים את התקשורת ומשנים את נתוני העסקה בזמן אמת. בעוד שהמכשיר מאשר עסקה קטנה, מסוף התשלום מקבל אישור על רכישה בסך אלפי דולרים. הכשל המרכזי נמצא במערכת של ויזה, שאינה דורשת אימות חתימה נוסף כאשר המסוף נמצא במצב מקוון, בניגוד למתחרות כמו מאסטרקארד.

תגובת החברות והסיכון למשתמשים

למרות שהמידע על הפרצה פורסם כבר ב-2021, חברות הענק טרם הציגו פתרון טכני סופי. אפל טוענת כי האחריות היא על ויזה, ואילו ויזה מבהירה כי המשתמשים מוגנים על ידי מדיניות "אפס אחריות" שתחזיר להם את הכסף במקרה של הונאה. עם זאת, המומחים מדגישים כי הנזק המיידי והבירוקרטיה הכרוכה בהחזרת הכסף מהווים נטל כבד על הקורבנות.

עקבו אחרינו ב-Google הוסיפו כמקור מועדף

עבור משתמשים המעוניינים להבטיח שדבר כזה לא יקרה, ההמלצה כרגע היא לבטל את הגדרת ה-"Express Transit" ביישום ה-Wallet, במיוחד אם מוגדר בו כרטיס של חברת ויזה.

שתפו כתבה
עורך משנה
מעקב
ממקימי האתר ועורך משנה | פנבוי של אפל אבל שומר חסד נעורים למיקרוסופט. מומחה SEO והתמיכה הטכנית של הצוות באתר. לאבי ניסיון רב בכתיבה טכנית ועבודה בתחום - בין היתר היה שותף ב-GSM-Israel ובעל אתר טכנולוגי עצמאי בשם TechIT. | סלולרי: iPhone 16 Pro Max מחשב: MacBook Air 13 M4" טאבלט: iPad Pro 11" שעון חכם: Apple Watch Ultra
2 תגובות
  • אחלה אתר בד״כ ואני אוהב מה שאתה כותב ומפרסם.
    אבל פה קצת טעית טכנית: הפתרון הכי פשוט זה לדאוג שהכרטיס שמחויב ע״י האקספרס טרנזיט הוא או מסטרכארד או אמריקן אקספרס או כל אחד אחר שהוא לא וויזה. יש גם סוגי וויזה שזה לא בעייה וזה תלוי בשיטה בכל מדינה ומי מנפיק את הכרטיס וויזה. אבל זה כבר קשה להסביר כי שונה ממדינה למדינה. אז הכי פשוט – תשנו לכרטיס שהוא לא וויזה.

    ועוד הבהרה לגבי אפל – אפל אף פעם לא יגלגלו אחריות ולא ימעיטו בחשיבות כזאת פירצה. תסמוך עליהם שכשהם אומרים משהו הם יודעים טוב מאד מה הם אומרים. קצת עבודה עיתונאית יותר עמוקה הייתה עוזרת פה.
    בברכה,
    אחד שמבין קצת הרבה בעולם התשלומים הנ״ל

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *