Новая узявимость Android: атака через NFC

Опубликовано: 16 октября 2012 г., вторник


Исследователи из компании MWR Labs наглядно продемонстрировали на конференции EUSecWest, прошедшей 19–20 сентября в Амстердаме, новую уязвимость мобильной платформы Android.

Через NFC–соединение специалистам MWR Labs удалось передать между двумя смартфонами Samsung Galaxy S III вредоносный файл, представляющий собой эксплойт нулевого дня. Самозапускающийся эксплойт позволил установить полный контроль над принимающим устройством. Хакер мог выполнить произвольный код и получил доступ к SMS–сообщениям, изображениям, контакт–листам и другой информации, хранящейся на смартфоне.

NFC – технология бесконтактного обмена данными с малым (2–10 см) радиусом действия – становится всё более популярным методом платежей, легко превращая мобильник в кредитную карту или электронный кошелек. Для осуществления платежа через NFC нужно только поднести телефон к считывателю в турникете, киоске или просто в постере на стене.

К сожалению, быстрое распространение NFC привело к тому, что мобильные телефоны приобрели ряд уязвимостей, присущих новой технологии.

«Разработчики NFC допустили ряд ошибок, которыми сейчас с удовольствием пользуются злоумышленники, – комментируют эксперты eScan в России и странах СНГ. – Например, киберпреступники могут создавать некорректные NFC–сообщения, отключающие считывающий их телефон, передавать через NFC вредоносные ссылки и файлы, а также подменять NFC–метки на ложные, что ведёт к незаконным списаниям денег со счетов пользователей».

Для предотвращения атак, подобных продемонстрированной MWR Labs, необходимо, чтобы полученный через NFC файл передавался приложению на телефоне только после дополнительного потверждения пользователем. Возможно, в будущем производители мобильных телефонов реализуют опцию такого подтверждения и включат её в настройках телефона по умолчанию. Такая же опция необходима, чтобы пользователь четко видел ссылку, полученную через NFC, и потверждал переход по ней. Кроме того, эксперты eScan рекомендуют пользователям NFC–аппаратов делать платежи только через доверенные метки.

Источник: idexpert.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Подтверждена корректность работы смарт–карт JaCarta от «Аладдин Р.Д.» с платформой MindPass

Компания «Аладдин Р.Д.» и компания MindPass подписали сертификат совместимости своих продуктов: смарт–карт JaCarta и платформы MindPass, предоставляющей широкие возможности электронной подписи и аутентификации с применением мобильных устройств на базе iOS и Android. дальше »

Visa и MasterCard начнут работу по внедрению в США чиповой технологии EMV в 2015 г.

Лидеры среди платежных систем планируют создать инициативную группу, куда будут приглашены банки, кредитные союзы, ритейлеры и отраслевые организации. дальше »

PayPal будет развивать программу кредитования малого бизнеса

Платежная система PayPal объявила о завершении тестирования своей программы кредитования предприятий малого бизнеса PayPal Working Capital. дальше »

Walmart предъявил платежной системе Visa иск на $5 млрд

Крупнейшая торговая сеть США Walmart предъявила платежной системе Visa иск на 5 млрд долл. дальше »

В США представлена система электронных платежей для госсектора

Американский поставщик решений в сфере электронных платежей MyECheck представил программный продукт, позволяющий осуществлять денежные переводы в реальном времени между правительственными счетами. дальше »

Банк УРАЛСИБ обновил свой интернет–банк

Банк УРАЛСИБ объявил о запуске новой версии системы «УРАЛСИБ | Интернет–банк» на обновленной платформе с улучшенным интерфейсом. дальше »

Orange и mBank создадут мобильный банк в Польше

Мобильный оператор Orange объединил усилия с организацией mBank, принадлежащей банку Commerzbank, с целью создать мобильный розничный банк в Польше. дальше »

2can запускает первое в России EMV–решение для мобильного эквайринга

Переход на EMV–решение обусловлен требованиями международной платежной системы Visa и политикой ЦБ по прекращению выпуска не–чиповых карт в России с 1 января 2015 г. дальше »

Треть банков в мире планирует менять банкоматы

К 2018 году глобальная инсталлированная база банкоматов составит 3,7 млн. дальше »

Банковский троян использует имя компании, обеспечивающей кибербезопасность

Компания Trusteer – дочерняя структура IBM по вопросам кибербезопасности – сообщает, что ее имя используется хакерами в изощренной схеме атаки на пользователей Android-устройств с применением троянца Zitmo (Zeus-in-the-mobile), разновидности банковского троянца Zeus. дальше »