Η Check Point Research (CPR) εντόπισε ευπάθειες στον μηχανισμό πληρωμών μέσω κινητού τηλεφώνου η οποία σε περίπτωση που δεν επιδιορθωθεί, ένας εισβολέας θα μπορούσε να κλέψει τους κωδικούς που χρησιμοποιούνται για την υπογραφή των Wechat Pay πακέτων ελέγχου και πληρωμών.
Στη χειρότερη περίπτωση, μια μη εξουσιοδοτημένη εφαρμογή Android θα μπορούσε να δημιουργήσει και να υπογράψει ένα ψεύτικο πακέτο πληρωμής.
Συγκεκριμένα, οι ευπάθειες εντοπίστηκαν στο αξιόπιστο περιβάλλον της Xiaomi, το οποίο είναι υπεύθυνο για την αποθήκευση και τη διαχείριση ευαίσθητων πληροφοριών, όπως κωδικούς πρόσβασης. Οι συσκευές που μελετήθηκαν από τη CPR τροφοδοτούνταν από τσιπ της MediaTek.
Δύο είδη επίθεσης
Η CPR ανακάλυψε δύο τρόπους επίθεσης στον αξιόπιστο κώδικα:
- Από μια μη εξουσιοδοτημένη εφαρμογή Android: Ο χρήστης εγκαθιστά μια κακόβουλη εφαρμογή και την εκκινεί. Η εφαρμογή εξάγει τα κλειδιά και στέλνει ένα ψεύτικο πακέτο πληρωμής για να κλέψει τα χρήματα
- Εάν ο δράστης έχει τις συσκευές-στόχους στα χέρια του: Ο επιτιθέμενος κάνει root τη συσκευή, στη συνέχεια υποβαθμίζει το περιβάλλον εμπιστοσύνης και στη συνέχεια εκτελεί τον κώδικα για να δημιουργήσει ένα ψεύτικο πακέτο πληρωμών χωρίς εφαρμογή.
Η CPR γνωστοποίησε τα ευρήματά της στη Xiaomi η οποία τα αναγνώρισε και προχώρησε στην έκδοση των απαραίτητων διορθώσεων.
«Αν οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι;»
«Ανακαλύψαμε ένα σύνολο ευπαθειών που θα μπορούσαν να επιτρέψουν την παραποίηση πακέτων πληρωμών ή την απενεργοποίηση του συστήματος πληρωμών απευθείας, από μια εφαρμογή Android. Καταφέραμε να παραβιάσουμε το WeChat Pay και να υλοποιήσουμε μια πλήρως ολοκληρωμένη επίδειξη της παραβίασης. Η μελέτη μας σηματοδοτεί την πρώτη φορά που οι αξιόπιστες εφαρμογές της Xiaomi εξετάζονται για θέματα ασφαλείας. Κοινοποιήσαμε αμέσως τα ευρήματά μας στην Xiaomi, η οποία εργάστηκε γρήγορα για να εκδώσει μια διόρθωση. Το μήνυμά μας προς το κοινό είναι να βεβαιώνεστε συνεχώς ότι τα τηλέφωνά σας είναι ενημερωμένα στην τελευταία έκδοση που παρέχεται από τον κατασκευαστή. Αν ακόμη και οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι;», αναφέρει ο Slava Makkaveev, Security Researcher της Check Point.
Latest News
Τρεις δημοφιλείς πλατφόρμες ερωτικού περιεχομένου... στριμώχνονται από νέο νόμο της ΕΕ
Καλούνται άμεσα να συντάξουν εκθέσεις αξιολόγησης κινδύνου και να λάβουν μέτρα για την αντιμετώπιση συστημικών κινδύνων που συνδέονται με τις υπηρεσίες τους
Τι θα σήμαινε για το TikTok μια απαγόρευση στις ΗΠΑ
Η ώρα της κρίσεως για τη λειτουργία του TikTok στις Ηνωμένες Πολιτείες πλησιάζει
Η ολλανδική κυβέρνηση κλείνει(;) τις σελίδες της στο Facebook
Η Ολλανδική Αρχή Προστασίας Δεδομένων συμβουλεύει την κυβέρνηση να μην χρησιμοποιεί τις σελίδες στο FB
Με Meta AI τα WhatsApp, Instagram, Facebook και Messenger
Ο AI ψηφιακός βοηθός μπορεί να απαντά σε ερωτήσεις, να δημιουργεί κινούμενα σχέδια και να δημιουργεί εικόνες «υψηλής ποιότητας», δήλωσε ο διευθύνων σύμβουλος της Meta, Μαρκ Ζάκερμπεργκ
Η κίνηση ματ που εκτόξευσε τα κέρδη του Netflix - Πώς πρόσθεσε πάνω από 9 εκατ. νέους συνδρομητές
Το Netflix προσέλκυσε νέους πελάτες από όλο τον κόσμο, με πιο δυναμικό το ενδιαφέρον νέων συνδρομητών από τις ΗΠΑ και τον Καναδά
Miss AI: Τα πρώτα καλλιστεία τεχνητής νοημοσύνης είναι γεγονός
Ο διαγωνισμός θα λάβει υπόψη την επιρροή των συμμετεχουσών στα μέσα κοινωνικής δικτύωσης
Η Apple εξοστράκισε το WhatsApp στην Κίνα - Συμμορφώθηκε σε εντολές του Πεκίνου
H κυβερνητική εντολή για το WhatsApp και το Threads αφορά έναν νέο κανόνα που θεσπίστηκε τον περασμένο Αύγουστο
Πόση ενέργεια σπαταλάει η ΑΙ
Έκθεση της Διεθνούς Επιτρπής Ενέργειας ανέφερε ότι μέχρι το 2026, η βιομηχανία τεχνητής νοημοσύνης αναμένεται να καταναλώνει τουλάχιστον 10 φορές την ηλεκτρική ενέργεια που είχε το 2023
Ο μεγάλος διωγμός του TikTok από τις ΗΠΑ - Η κρίσιμη ψηφοφορία
Συνεχίζεται το θρίλερ με την υποχρεωτική πώληση ή απαγόρευση του TikTok στις ΗΠΑ
Οι απίστευτες παραξενιές του Άλμπερτ Αϊνστάιν
Η φωτογραφία του με την γλώσσα έξω έχει την δική της ιστορία