Samsung Pay раскрывает данные владельцев мобильных устройств
Ошибка в приложении Samsung Pay подвергает риску конфиденциальную информацию владельцев мобильных устройств, использующих платежный сервис. По данным исследователя из компании Tencent, известным как HC, ошибка позволяет утечку цифровых токенов, использующихся для авторизации и выполнения транзакций.
По его словам, неавторизованный злоумышленник может извлечь токены и просматривать коммуникации между пользователями и банками в открытом виде, а при наличии достаточного количества информации сгенерировать еще один токен и с его помощью вывести средства со счетов жертв.
Уязвимость содержится не в самом платежном сервисе, а в приложении Samsung Pay. Она состоит в том, что непривилегированный пользователь может получить доступ к логам телефона, отметил HC. Исследователь протестировал атаку на смартфоне Samsung Galaxy S6, но по его словам, потенциально под угрозой находятся все модели линейки Samsung Galaxy, владельцы которых используют платежный сервис Samsung Pay. HC попытался проэкслуатировать уязвимость на других моделях смартфонов, но безуспешно. Однако при наличии надлежащих навыков и инструментов, компрометация Samsung Pay вполне возможна, считает он.
Компания Samsung уже проинформирована о проблеме. Более подробную информацию об исследовании HC представит на конференции Black Hat Europe 2017, которая пройдет 4-7 декабря в Лондоне.
Samsung Pay — платежный сервис, разработанный компанией Samsung Electronics, который предоставляет пользователям возможность осуществлять платежи, используя для этого поддерживаемые телефоны и прочую технику производителя.
Токен – цифровое значение, случайным образом формируемое платежной системой при активации карты.
Читайте также
- Ошибка в API Facebook предоставляла доступ к фото 6,8 млн пользователей
- Одного ноутбука оказалось достаточно для компрометации всей корпоративной сети
- Депутаты Госдумы разработали план по обеспечению работы Рунета на случай отключения от Сети
- Морские суда часто подвергаются кибератакам
- 25 декабря состоится встреча сообщества специалистов по кибербезопасности АСУ ТП / RUSCADASEC
- Уязвимость в приложении Logitech позволяла удаленно инициировать нажатие клавиш