
Η Check Point Research (CPR) εντόπισε ευπάθειες στον μηχανισμό πληρωμών μέσω κινητού τηλεφώνου η οποία σε περίπτωση που δεν επιδιορθωθεί, ένας εισβολέας θα μπορούσε να κλέψει τους κωδικούς που χρησιμοποιούνται για την υπογραφή των Wechat Pay πακέτων ελέγχου και πληρωμών.
Στη χειρότερη περίπτωση, μια μη εξουσιοδοτημένη εφαρμογή Android θα μπορούσε να δημιουργήσει και να υπογράψει ένα ψεύτικο πακέτο πληρωμής.
Συγκεκριμένα, οι ευπάθειες εντοπίστηκαν στο αξιόπιστο περιβάλλον της Xiaomi, το οποίο είναι υπεύθυνο για την αποθήκευση και τη διαχείριση ευαίσθητων πληροφοριών, όπως κωδικούς πρόσβασης. Οι συσκευές που μελετήθηκαν από τη CPR τροφοδοτούνταν από τσιπ της MediaTek.
Δύο είδη επίθεσης
Η CPR ανακάλυψε δύο τρόπους επίθεσης στον αξιόπιστο κώδικα:
- Από μια μη εξουσιοδοτημένη εφαρμογή Android: Ο χρήστης εγκαθιστά μια κακόβουλη εφαρμογή και την εκκινεί. Η εφαρμογή εξάγει τα κλειδιά και στέλνει ένα ψεύτικο πακέτο πληρωμής για να κλέψει τα χρήματα
- Εάν ο δράστης έχει τις συσκευές-στόχους στα χέρια του: Ο επιτιθέμενος κάνει root τη συσκευή, στη συνέχεια υποβαθμίζει το περιβάλλον εμπιστοσύνης και στη συνέχεια εκτελεί τον κώδικα για να δημιουργήσει ένα ψεύτικο πακέτο πληρωμών χωρίς εφαρμογή.
Η CPR γνωστοποίησε τα ευρήματά της στη Xiaomi η οποία τα αναγνώρισε και προχώρησε στην έκδοση των απαραίτητων διορθώσεων.
«Αν οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι;»
«Ανακαλύψαμε ένα σύνολο ευπαθειών που θα μπορούσαν να επιτρέψουν την παραποίηση πακέτων πληρωμών ή την απενεργοποίηση του συστήματος πληρωμών απευθείας, από μια εφαρμογή Android. Καταφέραμε να παραβιάσουμε το WeChat Pay και να υλοποιήσουμε μια πλήρως ολοκληρωμένη επίδειξη της παραβίασης. Η μελέτη μας σηματοδοτεί την πρώτη φορά που οι αξιόπιστες εφαρμογές της Xiaomi εξετάζονται για θέματα ασφαλείας. Κοινοποιήσαμε αμέσως τα ευρήματά μας στην Xiaomi, η οποία εργάστηκε γρήγορα για να εκδώσει μια διόρθωση. Το μήνυμά μας προς το κοινό είναι να βεβαιώνεστε συνεχώς ότι τα τηλέφωνά σας είναι ενημερωμένα στην τελευταία έκδοση που παρέχεται από τον κατασκευαστή. Αν ακόμη και οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι;», αναφέρει ο Slava Makkaveev, Security Researcher της Check Point.


Latest News
![Απολύσεις-Τεχνολογία: Κοντά στο μισό εκατομμύριο τους τελευταίους 12 μήνες [Γράφημα]](https://www.ot.gr/wp-content/uploads/2023/03/ot_apolyseis-2-1024x600-1-600x352.jpg)
Στον...δρόμο σχεδόν μισό εκατομμύριο εργαζόμενοι στην τεχνολογία [Γράφημα]
Το 35% ή 143,980 απολύσεις αφορά εταιρείες με προσωπικό άνω των 3.000 εργαζομένων

«Φουντώνει» ο πόλεμος για την τεχνητή νοημοσύνη - Η Google λανσάρει το αντίπαλο δέος του ChatGPT
Οι χρήστες στο Ηνωμένο Βασίλειο και τις ΗΠΑ μπορούν να δοκιμάσουν τη νέα τεχνολογία

Η Ινδία στρώνει «κόκκινο χαλί» στην Apple - Τι αλλάζει για χάρη της εταιρείας
Οι κινήσεις εντάσσονται στην ευρύτερη προσπάθεια της Apple να μεταφέρει το μεγαλύτερο μέρος της παραγωγικής της διαδικασίας εκτός Κίνας

«Μπλόκο» Google σε κινέζικη εφαρμογή για λόγους ασφαλείας
Η εξέλιξη έρχεται εν μέσω των προσπαθειών της κυβέρνησης των ΗΠΑ να ενισχύσει την άμυνά της στον κυβερνοχώρο

Εφαρμογή τεχνητής νοημοσύνης γίνεται το... δεξί χέρι των γιατρών
Το DAX Express δημιουργεί κλινικές σημειώσεις μέσα σε δευτερόλεπτα, έτσι ώστε οι γιατροί να μπορούν να ελέγχουν αμέσως τις αυτοματοποιημένες περιλήψεις των επισκέψεών τους σε ασθενείς

Δύσκολοι καιροί για... ιππότες - Σε μπελάδες ο Μπράνσον με την Virgin Orbit
H εταιρεία φέρεται να προετοιμάζεται και για την περίπτωση να υποχρεωθεί να καταθέσει αίτηση πτώχευσης, ακόμη και εντός της εβδομάδας

Μνημόνιο συνεργασίας ΘΕΚ - 5G Ventures για το D(igital) Thriasio
Joint Venture για ανάπτυξη και λειτουργία ιδιωτικού δικτύου 5G και την παροχή υπηρεσιών ICT στον τομέα των Logistics

Τι ξέρει για σένα το smartphone σου; 6 τρόποι να προστατεύσεις τα προσωπικά σου δεδομένα
Το να μάθετε πώς να προστατεύετε το απόρρητό σας στο διαδίκτυο είναι μια ανεκτίμητη δεξιότητα

Οι τακτικές κινήσεις της Apple για να αποφύγει τις απολύσεις
Η Apple κάνει ότι μπορεί για να μειώσει τα κόστη και να αποφύγει την απόλυση εργαζομένων
![ChatGPT: Στην κυκλοφορία η νέα εξελιγμένη έκδοση ChatGPT [γράφημα]](https://www.ot.gr/wp-content/uploads/2023/02/chatgpt-600x319.jpg)
Κυκλοφόρησε η νέα έκδοση ChatGPT- Δείτε τις νέες εξελιγμένες λειτουργίες [γράφημα]
Η OpenAΙ κυκλοφόρησε μια νέα ενημέρωση λογισμικού που την κάνει πολύ πιο έξυπνη από το «μικρότερο» αδερφάκι της