سرقت ۱۰ هزار دلار از یک آیفون قفلشده؛ ماجرا چیست؟
ویدیویی که از مارکز براونلی (MKBHD) منتشر شده و در آن ظاهراً ۱۰ هزار دلار از یک آیفون قفلشده برداشت میشود، توجه کاربران زیادی را جلب کرد. آنچه در ویدیو نمایش داده میشود، سوءاستفاده از یک آسیبپذیری شناختهشده در سیستم پرداخت بدون تماس است و به معنای هکشدن آیفون نیست.
در حمله از قابلیتی به نام Express Transit سوءاستفاده میشود؛ قابلیتی که به کاربران اجازه میدهد بدون بازکردن قفل آیفون یا احراز هویت با فیس آیدی، هزینهی حملونقل عمومی را پرداخت کنند. پژوهشگران امنیتی در سالهای گذشته نشان دادهاند که مهاجم میتواند با استفاده از «حملهی مرد میانی» (Man-in-the-Middle)، ارتباط NFC میان آیفون و پایانهی پرداخت را دستکاری کند و تراکنشی با مبلغ بالا را بهگونهای جلوه دهد که دستگاه آن را بهعنوان کرایهی حملونقل تشخیص دهد.
پخش از رسانه
آسیبپذیری یادشده نخستینبار در سال ۲۰۲۱ توسط پژوهشگران دانشگاه بیرمنگام و مؤسسهی امنیت اطلاعات CISPA منتشر شد. آنها نشان دادند که در شرایط آزمایشگاهی میتوان با تجهیزات تخصصی، از کارتهای Visa متصل به Apple Pay برای انجام تراکنشهای غیرمجاز سوءاستفاده کرد. پژوهشگران تأکید کردند این حمله به تجهیزات ویژه، دانش فنی بالا و حضور فیزیکی در فاصلهی بسیار نزدیک از قربانی نیاز دارد و اجرای آن در دنیای واقعی بسیار دشوار است.
پس از انتشار پژوهش، اپل اعلام کرد آسیبپذیری به نحوهی عملکرد شبکهی پرداخت ویزا مربوط است، در حالی که ویزا با تأکید بر وجود لایههای مختلف امنیتی، احتمال سوءاستفاده عملی از آن را بسیار پایین دانست. پژوهشگران معتقد بودند که هم اپل و هم ویزا میتوانند با ایجاد تغییرات فنی، این آسیبپذیری را برطرف کنند؛ اما تاکون نکردهاند.
در نتیجه، آسیبپذیری موردبحث سالها است شناخته شده؛ اما تاکنون گزارشی از سوءاستفادهی گسترده از آن در دست نیست. بنابراین کاربران عادی نباید این ویدیو را بهعنوان روشی رایج برای سرقت از آیفونهای قفلشده تلقی کنند.