Новая узявимость Android: атака через NFC

Опубликовано: 16 октября 2012 г., вторник


Исследователи из компании MWR Labs наглядно продемонстрировали на конференции EUSecWest, прошедшей 19–20 сентября в Амстердаме, новую уязвимость мобильной платформы Android.

Через NFC–соединение специалистам MWR Labs удалось передать между двумя смартфонами Samsung Galaxy S III вредоносный файл, представляющий собой эксплойт нулевого дня. Самозапускающийся эксплойт позволил установить полный контроль над принимающим устройством. Хакер мог выполнить произвольный код и получил доступ к SMS–сообщениям, изображениям, контакт–листам и другой информации, хранящейся на смартфоне.

NFC – технология бесконтактного обмена данными с малым (2–10 см) радиусом действия – становится всё более популярным методом платежей, легко превращая мобильник в кредитную карту или электронный кошелек. Для осуществления платежа через NFC нужно только поднести телефон к считывателю в турникете, киоске или просто в постере на стене.

К сожалению, быстрое распространение NFC привело к тому, что мобильные телефоны приобрели ряд уязвимостей, присущих новой технологии.

«Разработчики NFC допустили ряд ошибок, которыми сейчас с удовольствием пользуются злоумышленники, – комментируют эксперты eScan в России и странах СНГ. – Например, киберпреступники могут создавать некорректные NFC–сообщения, отключающие считывающий их телефон, передавать через NFC вредоносные ссылки и файлы, а также подменять NFC–метки на ложные, что ведёт к незаконным списаниям денег со счетов пользователей».

Для предотвращения атак, подобных продемонстрированной MWR Labs, необходимо, чтобы полученный через NFC файл передавался приложению на телефоне только после дополнительного потверждения пользователем. Возможно, в будущем производители мобильных телефонов реализуют опцию такого подтверждения и включат её в настройках телефона по умолчанию. Такая же опция необходима, чтобы пользователь четко видел ссылку, полученную через NFC, и потверждал переход по ней. Кроме того, эксперты eScan рекомендуют пользователям NFC–аппаратов делать платежи только через доверенные метки.

Источник: idexpert.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Белый дом инициирует госиспользование услуг Apple Pay с осени 2015 года

Начиная с сентября этого года, американцы смогут подключать свои федеральные дебетовые карты к платежной системе Apple Pay. дальше »

Альтернативное кредитование от PayPal, Square и других платежных компаний

Ведущие платежно–технологические компании, например, PayPal и Square, активно выходят за рамки своих основных сервисов. дальше »

Лучшие проекты по итогам Finovate Europe 2015

В Лондоне завершилась двухдневная презентация финтех-проектов Finovate Europe., где зрительским голосованием были определены семь лучших из более чем семидесяти выступлений. дальше »

SWIFT требует от ChronoPay переименовать сервис ChronoSwift

Международная организация SWIFT потребовала от российской платежной системы ChronoPay изменить название своего нового сервиса — ChronoSwift. дальше »

Gemalto: интерес к сервисам мобильного банкинга среди молодежи возрос

По данным международного исследования компании Gemalto, проведённом в конце 2014 года, количество пользователей сервисами мобильного банкинга среди молодежи в возрасте от 16 до 24 лет в Великобритании, США, Бразилии, Мексике и Сингапуре значительно увеличилось. дальше »

Международную платежную систему Wallet 2.0 продемонстрируют на мероприятии Google I/O 2015

Первая попытка Google испытывать свои силы в сегменте электронных платежных систем в рамках проекта Google Wallet не увенчалась успехом. дальше »

Онлайн–платежи Visa Checkout выходят на новые рынки

Платежная система Visa Inc. объявила о том, что сервис быстрых онлайн–платежей — Visa checkout в 2015г. будет доступен в 16 странах мира. дальше »

Samsung хочет встроить LoopPay в свои устройства, и создать целостный мобильный кошелек

Samsung заявила, что будет работать на пути к внедрению технологии LoopPay в своих будущих устройствах, и подчеркнула, что речь идет не просто о мобильных платежах, а о создании мобильного кошелька, который будет более всеобъемлющего характера. дальше »

Teddy ID: не просто менеджер паролей

Банки в будущем откажутся от SMS–уведомлений своим клиентам из–за того, что это дорого, неудобно и небезопасно. дальше »

MasterСard инвестирует в биометрическую защиту

Международная платежная система MasterCard инвестирует дополнительные $20 млн. в системы защиты от киберугроз. дальше »