- 1 : 2021/10/04(月) 16:54:37.35 ID:O4i3thYlM
-
Apple PayのVISA、勝手に決済される脆弱性バーミンガム大学ならびにサリー大学の研究チームは、VISAカードをエクスプレスカードとして設定したiPhoneにおいて、Apple Payのロックをバイパスして、無制限に悪用できてしまう脆弱性を報告し、注意を促している。
ちなみにこの脆弱性の詳細については、Appleが2020年10月、VISAが2021年5月に開示しており、脆弱性の深刻さを認めているものの、どちらが修正を実装すべきか合意に至っていない状態。研究チームは、逆に被害が拡大する前に脆弱性の詳細を明らかにした格好。
非接触型決済方法として、Europay、Mastercard、VISA(略してEMV)がある。iPhoneのApple PayはEMVに対応しているが、支払いの際の利便性を高めるために、2019年5月にリリースしたiOS 12.3において、iPhoneをアンロックしなくても支払いできる「エクスプレスカード」機能を実装している。
もっとも、エクスプレスカードの機能自体は、Suicaなどと同様であるため非接触型決済の弱点の1つとなっている。そのため各国で上限が定められており、一例として日本国内では2万円を上限として設定され、それを超える場合はユーザーが画面を操作して解除する必要がある。
今回の攻撃は、VISAカードとApple Pay両方を組み合わせた場合でのみ発生する脆弱性を突いたもので、“中継”を行なうことで回避するというもの。具体的には、「Proxmark」と呼ばれるRFIDクローンデバイスでiPhoneのEMVを読み取り、NFC対応のAndroid端末にその情報を転送。そしてAndroid端末をカードエミュレータとして動作させるよう細工し、決済端末ことで決済を行なうというものだ。
こうした動作を可能にしているのが「オフラインデータ認証」と呼ばれる、トランザクション処理が常にオンラインで行なわれるとは限らないデバイスなどに使用される機能。中継の際にこのオフラインデータ認証機能を使い、その際にカードトランザクション修飾子(CTQ)を変更して、ユーザーがデバイス上で操作を行なって認証したとリーダーを騙すことで、制限以上の金額を決済できる。
脆弱性はまだ存在しているため、研究チームはVISAをApple Payのエクスプレスカードに設定しないよう注意を促している。なお、この脆弱性はApple PayとMastercardの組み合わせや、Samsung PayとVISAの組み合わせなどでは影響がない。
- 2 : 2021/10/04(月) 16:55:25.51 ID:O4i3thYlM
-
なんだよこれぇ…
>Appleが2020年10月、VISAが2021年5月に開示しており、脆弱性の深刻さを認めているものの、どちらが修正を実装すべきか合意に至っていない状態
- 5 : 2021/10/04(月) 16:57:17.07 ID:LngnDPf2M
-
>>2
草 - 9 : 2021/10/04(月) 17:00:38.65 ID:fmpRMRtf0
-
>>2
ジャップしぐさかよ - 11 : 2021/10/04(月) 17:01:53.53 ID:uVZZDyny0
-
>>2
わらた - 12 : 2021/10/04(月) 17:02:12.38 ID:qYm5qw/L0
-
>>2
えぇ - 13 : 2021/10/04(月) 17:03:49.06 ID:LtxeqVrW0
-
>>2
信者が強固だからできる芸当
流石アップル! - 15 : 2021/10/04(月) 17:04:26.03 ID:tPe0l1dL0
-
>>2
喧嘩してる場合かよw - 16 : 2021/10/04(月) 17:06:05.08 ID:lPN0HUis0
-
>>2
えぇぇぇぇ - 18 : 2021/10/04(月) 17:06:36.16 ID:d4SbSXZda
-
>>2
は? - 26 : 2021/10/04(月) 17:22:34.12 ID:aZgaKh3k0
-
>>2
Appleのみを信じなさい
そうすれば天国にいける - 31 : 2021/10/04(月) 17:42:21.28 ID:TLdF+2mi0
-
>>2
遅延した時に京急浅草京成でなすりつけ合うあれ - 3 : 2021/10/04(月) 16:56:04.06 ID:VSjQIYV6p
-
だ…脆弱性
- 4 : 2021/10/04(月) 16:56:23.12 ID:O4i3thYlM
-
やはり現金最強か…
- 6 : 2021/10/04(月) 16:58:24.85 ID:d4SbSXZda
-
Suica使ってるぶんにはセーフ?
- 7 : 2021/10/04(月) 16:59:18.74 ID:V+PoTRbi0
-
ビューカード無いからどうでもいいわ
- 8 : 2021/10/04(月) 17:00:00.76 ID:rRdFEKGM0
-
僕の肛門もセキュリティホールです><
- 10 : 2021/10/04(月) 17:01:47.36 ID:A7NHNYWj0
-
早く直せよ脆弱性
とりあえずカード削除した - 14 : 2021/10/04(月) 17:03:49.47 ID:76JiLnZ9a
-
アップさぁ…
- 17 : 2021/10/04(月) 17:06:13.32 ID:N6g2xNfu0
-
>>1
はああああああああああああああああああああああああああああああああああああああああああああああああああああああああああ😱 - 20 : 2021/10/04(月) 17:09:22.41 ID:pFqANfn50
-
VISAだけで起こってるならVISAが修正すべきとこなんじゃねーの
- 24 : 2021/10/04(月) 17:18:19.90 ID:hvMwRJ9WF
-
>>20
エクスプレスカード対応だから即決済ヨシ!
エクスプレスカードじゃないから制限額解除ヨシ!ってのをロクに認証せずにやってるのがVISAとApple Payの組み合わせらしい
なので間に入られると書き換えられて制限無しで即決済されると - 21 : 2021/10/04(月) 17:11:22.89 ID:9tykv1uW0
-
Suica決済とかもヤバいよな
顔認証すらいらないんだから - 22 : 2021/10/04(月) 17:12:47.55 ID:IlhityXk0
-
スイカは2万しか使えないからヨシ!っておかしくね
- 23 : 2021/10/04(月) 17:18:11.35 ID:mzNh0gU+r
-
エクスプレスカードオフにしといたらええやん
- 25 : 2021/10/04(月) 17:20:08.23 ID:huStNpPkM
-
日本じゃエクスプレスカードにクレカ設定する意味が無いから問題無いぞ
無意味に設定してる奴はさっさと解除しとけ - 27 : 2021/10/04(月) 17:30:08.55 ID:huStNpPkM
-
クレ板見てるとApple Pay設定したらメインカードをエクスプレスカード設定しなきゃならんと思い込んでる人一定数いるんだよね
使いもしない設定見えるとこに置いてるAppleも悪いとは思う
クレカで改札通れるの喜ぶのインバウンドの外人だけだし日本仕様は隠しといていいわ
みんなsuicaかPASMO持ってるしな - 28 : 2021/10/04(月) 17:31:11.42 ID:tSM6lcmXM
-
AppleはWindowsと違って安全安心なんじゃなかったの
- 29 : 2021/10/04(月) 17:35:53.81 ID:9HsXzcOj0
-
ヨドバシのゴールドポイントカードしかクレカ持ってないんだが、Apple Payは頑に登録させてくれない
おかげで助かったけど - 30 : 2021/10/04(月) 17:42:00.67 ID:C222G8+ka
-
ていうかQR決済なんて使うの頭にウジ湧いてる馬鹿でしょw
- 32 : 2021/10/04(月) 17:49:10.63 ID:psOKjWag0
-
Androidひどすぎ
Apple Pay、ちょっと冗談抜きでヤバイかも 勝手に決済される脆弱性が発覚

コメント