سرقت ۱۰ هزار دلار از یک آیفون قفل‌شده؛ ماجرا چیست؟

سه‌شنبه 30 تیر 1405 - 11:51
مطالعه 2 دقیقه
نمایی از یک گوشی آیفون قفل شده در کنار دستگاه پرداخت که با امواج بی‌سیم در حال انتقال داده است
یک آسیب‌پذیری کمتر شناخته‌شده در سرویس پرداخت اپل پی به مهاجمان امکان می‌دهد تا دست به خرابکاری یا سرقت بزنند.

ویدیویی که از مارکز براونلی (MKBHD) منتشر شده و در آن ظاهراً ۱۰ هزار دلار از یک آیفون قفل‌شده برداشت می‌شود، توجه کاربران زیادی را جلب کرد. آنچه در ویدیو نمایش داده می‌شود، سوءاستفاده از یک آسیب‌پذیری شناخته‌شده در سیستم پرداخت بدون تماس است و به معنای هک‌شدن آیفون نیست.

در حمله از قابلیتی به نام Express Transit سوءاستفاده می‌شود؛ قابلیتی که به کاربران اجازه می‌دهد بدون بازکردن قفل آیفون یا احراز هویت با فیس آیدی، هزینه‌ی حمل‌ونقل عمومی را پرداخت کنند. پژوهشگران امنیتی در سال‌های گذشته نشان داده‌اند که مهاجم می‌تواند با استفاده از «حمله‌ی مرد میانی» (Man-in-the-Middle)، ارتباط NFC میان آیفون و پایانه‌ی پرداخت را دست‌کاری کند و تراکنشی با مبلغ بالا را به‌گونه‌ای جلوه دهد که دستگاه آن را به‌عنوان کرایه‌ی حمل‌ونقل تشخیص دهد.

پخش از رسانه

آسیب‌پذیری یادشده نخستین‌بار در سال ۲۰۲۱ توسط پژوهشگران دانشگاه بیرمنگام و مؤسسه‌ی امنیت اطلاعات CISPA منتشر شد. آن‌ها نشان دادند که در شرایط آزمایشگاهی می‌توان با تجهیزات تخصصی، از کارت‌های Visa متصل به Apple Pay برای انجام تراکنش‌های غیرمجاز سوءاستفاده کرد. پژوهشگران تأکید کردند این حمله به تجهیزات ویژه، دانش فنی بالا و حضور فیزیکی در فاصله‌ی بسیار نزدیک از قربانی نیاز دارد و اجرای آن در دنیای واقعی بسیار دشوار است.

پس از انتشار پژوهش، اپل اعلام کرد آسیب‌پذیری به نحوه‌ی عملکرد شبکه‌ی پرداخت ویزا مربوط است، در حالی که ویزا با تأکید بر وجود لایه‌های مختلف امنیتی، احتمال سوءاستفاده عملی از آن را بسیار پایین دانست. پژوهشگران معتقد بودند که هم اپل و هم ویزا می‌توانند با ایجاد تغییرات فنی، این آسیب‌پذیری را برطرف کنند؛ اما تاکون نکرده‌اند.

در نتیجه، آسیب‌پذیری موردبحث سال‌ها است شناخته شده؛ اما تاکنون گزارشی از سوءاستفاده‌ی گسترده از آن در دست نیست. بنابراین کاربران عادی نباید این ویدیو را به‌عنوان روشی رایج برای سرقت از آیفون‌های قفل‌شده تلقی کنند.

نظرات

از دیگر اعضاء خانواده قلم