Nyheter i Android, Telefoner, Prylar Och Recensioner

Spara ditt företagskort på en iPhone? Hoppsan

Apple och Google (och särskilt Visa) förra veckan gav oss ytterligare ett exempel på hur säkerhet och bekvämlighet ofta står i strid med varandra. Och det verkar som att de valde komfort.

Det senaste numret talar bara till en undergrupp av iPhone- och Android-användare, särskilt de som använder sina telefoner för betalningar för kollektivtrafik. Om du tänker på hur tunnelbanor fungerar i en större stad (jag ska använda New York City som exempel), kräver de extrem hastighet. Att använda ansiktsigenkänning eller ange en PIN-kod precis innan man betalar för att gå ombord på tunnelbanan skulle drastiskt minska hastigheten på linjen.

Istället för att tillåta autentisering att ske tidigare, säg, kanske inom fem minuter efter en transaktion, eller påskynda processen till en bråkdel av en sekund, valde Apple, Google och Visa tydligen att avstå från all meningsfull autentisering. (Obs: Jag fokuserar på Visa eftersom hålet fortfarande finns. MasterCard och andra har redan åtgärdat felet.)

säkerhetsforskare i Positiv teknik Jag testade telefonerna och hittade problemet.

“Brekerna tillåter angripare att göra obegränsade köp med stulna smartphones med expresstransportsystem aktiverade som inte kräver att enheten låses upp för att göra en betalning.” Positivt sa i ett uttalande.. “Fram till juni 2021 kunde inköp göras på vilken terminal som helst, inte bara på kollektivtrafiken. På iPhones kan betalningar göras även om telefonens batteri är tomt. Före 2019 tillät Apple Pay och Samsung Pay inte betalningar om inte telefonen låstes upp med ett fingeravtryck, Face ID eller PIN-kod. Men idag har det blivit möjligt genom användning av kollektivtrafiksystem eller Apples Express Transit-läge.”

Relaterad  Apple spelar bra med andra för en OpenUSD-metaverse

Timur Yunosov, forskare på Positive, sa i en intervju att risken fortfarande finns, men varierar beroende på kombinationen av betalkortsmärke (Visa, MasterCard, American Express, etc.) och enhetstyp.

“Om du använder ett Visa-kort på Apple Pay kan vem som helst ta din telefon, även utan att ladda den, gå till en lyxbutik och köpa något med din telefon. Före juni 2021 kunde samma sak ha hänt med Samsung Pay/MasterCard-paret”, sa Yunosov, som talade förra veckan kl. svart hatt europa. “Men någon gång löste de problemet tyst. Google Pay löper större risk. Om NFC är aktiverat kan någon till och med klona ditt MasterCard på kort tid och använda det senare för att köpa produkter. Även efter alla ändringar som MasterCard gjort, finns det fortfarande risk för bedrägerier mot förlorade mobila plånböcker (Apple, Samsung, Visa, MasterCard, AMEX), även om det kräver speciell utrustning, såsom en modifierad POS eller direkt tillgång till transaktionsflödet. “

Eftersom det rör sig om stulna enheter uppstår en svår IT-fråga. För många företag är standard IT-protokoll när en enhet är märkt som “troligen stulen” att fjärrrensa den, vilket teoretiskt sett eliminerar ytterligare risker. Men det kanske inte fungerar om telefonen inte är ansluten till internet, är avstängd eller har ett urladdat batteri.

”Om telefonen inte är laddad är det fortfarande möjligt att använda den för identifiering. Därför skulle informationen inte raderas från enheten. Det beror också på om raderingsmekanismerna inkluderar radering av poster från säkerhetssystem (till exempel en databas med enheter som tillhör anställda), det skulle vara säkert”, sa Yunosov. “Annars kan det äventyra hela systemet. Tills vi ser dessa system implementerade i stora företag är allt bara spekulationer.”

Relaterad  Rainbow Six Extraction: nya trailers om historien och fienderna

Det finns några goda nyheter, om än tillfälligt, i teorin. Andra känsliga uppgifter på telefonen bör inte vara i fara. Och om så är fallet löser en fjärrspolning problemet, förutsatt att en korrekt fjärrspolningsanslutning kan göras.

Men, som Yunosov påpekade, detta misslyckande kan bli mycket värre. Apple förbereder en serie nya “mervärdestjänster”, till exempel sätt att komma åt säkra byggnader. För snabbhet och bekvämlighet kan du också använda samma process för transitbetalningar. Detta ökar universum av potentiella offer.

En annan viktig fråga: Vad händer om en tjuv faktiskt gör bedrägliga köp med telefonen? Att bevisa att anklagelserna är bedrägliga kan vara komplicerat. “Det skulle vara extremt svårt att bevisa för din utfärdande bank att du inte betalade för dessa saker och att telefonen inte låstes upp med ditt fingeravtryck eller din PIN-kod”, sa Yunosov.

Vissa offer kan ha tur om det finns en säkerhetskamera som filmar personen som gör köpet eller om offret kan bevisa att de befann sig någon annanstans vid tiden för rånet.

Det ser ut som att Apple kan dra nytta av Apple Watch här. Vad händer om din Apple Watch hela tiden märker hur långt den är från iPhone? Vad händer om klockan på ett förutbestämt avstånd tillät användaren att stänga av telefonen, antingen tillfälligt eller permanent? Det är viktigt att ge användaren möjlighet att tillfälligt inaktivera; Det är där skillnaden mellan en borttappad telefon och en stulen telefon spelar in.

Klockan kan också berätta för användaren exakt var telefonen ser ut att vara, eller åtminstone var den var senast den upptäcktes. Den informationen skulle hjälpa användaren att avgöra om telefonen helt enkelt försvann eller om den sannolikt var stulen.

Relaterad  Mortal Kombat: Ny film med en berättelse av Jeremy Slater på gång?

Åtminstone bör Apple, Google och finansinstitut komma ihåg att bekvämlighet inte bör ske på bekostnad av säkerheten. För att sakta ner tunnelbanelinjen kan vara obekvämt, men det är värre att hantera bedrägerier och stölder.

Table of Contents