PDA

Επιστροφή στο Forum : Ευπάθειες στα τηλέφωνα Xiaomi θα μπορούσαν να οδηγήσουν χάκερς να πλαστογραφήσουν πληρωμές



nnn
16-08-22, 17:24
Η Check Point Research (CPR) εντόπισε ευπάθειες στον μηχανισμό πληρωμών μέσω κινητού Xiaomi. Σε περίπτωση που αυτή δεν επιδιορθωθεί, ένας εισβολέας θα μπορούσε να κλέψει τους κδικούς που χρησιμοποιούνται για την υπογραφή των Wechat Pay πακέτων ελέγχου και πληρωμών. Στη χειρότερη περίπτωση, μια μη εξουσιοδοτημένη εφαρμογή Android θα μπορούσε να δημιουργήσει και να υπογράψει ένα ψεύτικο πακέτο πληρωμής.

- Βρέθηκαν τρωτά σημεία στο αξιόπιστο περιβάλλον της Xiaomi
- Πάνω από 1 δισεκατομμύριο χρήστες θα μπορούσαν να έχουν επηρεαστεί
- Η Xiaomi αναγνώρισε και διόρθωσε τα κενά ασφαλείας

Η Check Point Research (CPR) εντόπισε ευπάθειες στον μηχανισμό πληρωμών μέσω κινητού Xiaomi. Αν δεν επιδιορθωθεί, ένας εισβολέας θα μπορούσε να κλέψει τα ιδιωτικά κλειδιά που χρησιμοποιούνται για την υπογραφή των πακέτων ελέγχου και πληρωμής του Wechat Pay. Στη χειρότερη περίπτωση, μια μη εξουσιοδοτημένη εφαρμογή Androidθα μπορούσε να δημιουργήσει και να υπογράψει ένα ψεύτικο πακέτο πληρωμής.

Συγκεκριμένα, οι ευπάθειες εντοπίστηκαν στο αξιόπιστο περιβάλλον της Xiaomi, το οποίο είναι υπεύθυνο για την αποθήκευση και τη διαχείριση ευαίσθητων πληροφοριών, όπως κωδικούς πρόσβασης. Οι συσκευές που μελετήθηκαν από τη CPR τροφοδοτούνταν από τσιπ της MediaTek.

Δύο είδη επίθεσης
Η CPR ανακάλυψε δύο τρόπους επίθεσης στον αξιόπιστο κώδικα:

1. Από μια μη εξουσιοδοτημένη εφαρμογή Android: Ο χρήστης εγκαθιστά μια κακόβουλη εφαρμογή και την εκκινεί. Η εφαρμογή εξάγει τα κλειδιά και στέλνει ένα ψεύτικο πακέτο πληρωμής για να κλέψει τα χρήματα

2. Εάν ο δράστης έχει τις συσκευές-στόχους στα χέρια του: Ο επιτιθέμενος κάνει root τη συσκευή, στη συνέχεια υποβαθμίζει το περιβάλλον εμπιστοσύνης και στη συνέχεια εκτελεί τον κώδικα για να δημιουργήσει ένα ψεύτικο πακέτο πληρωμών χωρίς εφαρμογή.

Η CPR γνωστοποίησε υπεύθυνα τα ευρήματά της στη Xiaomi. Η Xiaomi αναγνώρισε και εξέδωσε διορθώσεις.

Ο Slava Makkaveev, Security Researcher, Check Point σχολίασε σχετικά:

"Ανακαλύψαμε ένα σύνολο ευπαθειών που θα μπορούσαν να επιτρέψουν την παραποίηση πακέτων πληρωμών ή την απενεργοποίηση του συστήματος πληρωμών απευθείας, από μια εφαρμογή Android. Καταφέραμε να παραβιάσουμε το WeChat Pay και να υλοποιήσουμε μια πλήρως ολοκληρωμένη επίδειξη της παραβίασης. Η μελέτη μας σηματοδοτεί την πρώτη φορά που οι αξιόπιστες εφαρμογές της Xiaomi εξετάζονται για θέματα ασφαλείας. Κοινοποιήσαμε αμέσως τα ευρήματά μας στην Xiaomi, η οποία εργάστηκε γρήγορα για να εκδώσει μια διόρθωση. Το μήνυμά μας προς το κοινό είναι να βεβαιώνεστε συνεχώς ότι τα τηλέφωνά σας είναι ενημερωμένα στην τελευταία έκδοση που παρέχεται από τον κατασκευαστή. Αν ακόμη και οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι;"

netblues
16-08-22, 19:07
To wechat pay οπως και το alipay, αφορουν τους κινεζους.

Επισης, το προβλημα αφορα μονο mediatek η και αλλους επεξεργαστες?

Γενικως και αοριστως.... να εκδοσει μια διορθωση για ποια κινητα, και απο ποια ημερομηνια και μετα.

Η τελευταια φραση δε... Αν ακόμη και οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι; Το σφακιανακη συμβουλα πηραν? Να κανουμε factory καθε μηνα? εβδομαδα?

newbye
18-08-22, 15:35
Τα ίδια και τα ίδια κάθε φορά. Κάθε εβδομάδα βγαίνει και από μια είδηση για το πως κάποιοι "υποτιθέμενοι" hackers θα μπορούσαν να κάνουν τη μία ή την άλλη παραβίαση ασφαλείας :lol:. Όλα παραβιάζονται, αρκεί όρεξη να υπάρχει και ο απαιτούμενος χρόνος :p.

globalnoise
20-08-22, 21:28
Είμαι σίγουρος πως τα VIP μέλη της Ξαϊόμι Μαϊογιούι Ελλάς θα λάβουν ενημέρωση που θα τους θωρακίζει από αυτόν τον κίνδυνο.

Core2Extreme
21-08-22, 05:18
Είμαι σίγουρος πως τα VIP μέλη της Ξαϊόμι Μαϊογιούι Ελλάς θα λάβουν ενημέρωση που θα τους θωρακίζει από αυτόν τον κίνδυνο.

Για τα αντίστοιχα της Samsung απαιτείται λογικά η συνδρομή Bixby Fanboy ε;

@ ADSLgr.com All rights reserved.