Ευπάθειες σε τηλέφωνα Xiaomi θα μπορούσαν να οδηγήσουν χάκερς να πλαστογραφήσουν πληρωμές Wechat Pay
Η Check Point Research (CPR) εντόπισε ευπάθειες στον μηχανισμό πληρωμών μέσω κινητού Xiaomi. Σε περίπτωση που αυτή δεν επιδιορθωθεί, ένας εισβολέας θα μπορούσε να κλέψει τους κδικούς που χρησιμοποιούνται για την υπογραφή των Wechat Pay πακέτων ελέγχου και πληρωμών.
Στη χειρότερη περίπτωση, μια μη εξουσιοδοτημένη εφαρμογή Android θα μπορούσε να δημιουργήσει και να υπογράψει ένα ψεύτικο πακέτο πληρωμής.
– Βρέθηκαν τρωτά σημεία στο αξιόπιστο περιβάλλον της Xiaomi
– Πάνω από 1 δισεκατομμύριο χρήστες θα μπορούσαν να έχουν επηρεαστεί
– Η Xiaomi αναγνώρισε και
Η Check Point Research (CPR) εντόπισε ευπάθειες στον μηχανισμό πληρωμών μέσω κινητού Xiaomi. Αν δεν επιδιορθωθεί, ένας εισβολέας θα μπορούσε να κλέψει τα ιδιωτικά κλειδιά που χρησιμοποιούνται για την υπογραφή των πακέτων ελέγχου και πληρωμής του Wechat Pay. Στη χειρότερη περίπτωση, μια μη εξουσιοδοτημένη εφαρμογή Androidθα μπορούσε να δημιουργήσει και να υπογράψει ένα ψεύτικο πακέτο πληρωμής.
Συγκεκριμένα, οι ευπάθειες εντοπίστηκαν στο αξιόπιστο περιβάλλον της Xiaomi, το οποίο είναι υπεύθυνο για την αποθήκευση και τη διαχείριση ευαίσθητων πληροφοριών, όπως κωδικούς πρόσβασης. Οι συσκευές που μελετήθηκαν από τη CPR τροφοδοτούνταν από τσιπ της MediaTek.
Δύο είδη επίθεσης
Η CPR ανακάλυψε δύο τρόπους επίθεσης στον αξιόπιστο κώδικα:
Από μια μη εξουσιοδοτημένη εφαρμογή Android: Ο χρήστης εγκαθιστά μια κακόβουλη εφαρμογή και την εκκινεί. Η εφαρμογή εξάγει τα κλειδιά και στέλνει ένα ψεύτικο πακέτο πληρωμής για να κλέψει τα χρήματαΕάν ο δράστης έχει τις συσκευές-στόχους στα χέρια του: Ο επιτιθέμενος κάνει rootτη συσκευή, στη συνέχεια υποβαθμίζει το περιβάλλον εμπιστοσύνης και στη συνέχεια εκτελεί τον κώδικα για να δημιουργήσει ένα ψεύτικο πακέτο πληρωμών χωρίς εφαρμογή.Η CPR γνωστοποίησε υπεύθυνα τα ευρήματά της στη Xiaomi. Η Xiaomi αναγνώρισε και εξέδωσε διορθώσεις.
Ο Slava Makkaveev, Security Researcher, Check Point σχολίασε σχετικά:
“Ανακαλύψαμε ένα σύνολο ευπαθειών που θα μπορούσαν να επιτρέψουν την παραποίηση πακέτων πληρωμών ή την απενεργοποίηση του συστήματος πληρωμών απευθείας, από μια εφαρμογή Android. Καταφέραμε να παραβιάσουμε το WeChat Pay και να υλοποιήσουμε μια πλήρως ολοκληρωμένη επίδειξη της παραβίασης. Η μελέτη μας σηματοδοτεί την πρώτη φορά που οι αξιόπιστες εφαρμογές της Xiaomi εξετάζονται για θέματα ασφαλείας. Κοινοποιήσαμε αμέσως τα ευρήματά μας στην Xiaomi, η οποία εργάστηκε γρήγορα για να εκδώσει μια διόρθωση. Το μήνυμά μας προς το κοινό είναι να βεβαιώνεστε συνεχώς ότι τα τηλέφωνά σας είναι ενημερωμένα στην τελευταία έκδοση που παρέχεται από τον κατασκευαστή. Αν ακόμη και οι πληρωμές μέσω κινητού δεν είναι ασφαλείς, τότε τι είναι;”
- Δημοφιλέστερες Ειδήσεις Κατηγορίας Τεχνολογία
- Πλήρης δικτύωση χωρίς σταθερή γραμμή με ένα D-Link 4G LTE Router
- Αποκαλύφθηκε η ημερομηνία κυκλοφορίας του Dakar Desert Rally (trailer)
- Κόβει την ανάσα το νέο trailer του Stuntfest: World Tour
- Palamedes - Δωρεάν Ελληνικό Τάβλι (πόρτες-πλακωτό-φεύγα), το καλύτερο στον κόσμο!
- Lost Epic review
- F1 22: Cross-play γκάζια
- Ευπάθειες σε τηλέφωνα Xiaomi θα μπορούσαν να οδηγήσουν χάκερς να πλαστογραφήσουν πληρωμές Wechat Pay
- Καταχώρηση στο Newegg “μαρτυρά” την ημερομηνία κυκλοφορίας της Intel Arc A380
- Δημοφιλέστερες Ειδήσεις TechPress

- Τελευταία Νέα TechPress
- Ευπάθειες σε τηλέφωνα Xiaomi θα μπορούσαν να οδηγήσουν χάκερς να πλαστογραφήσουν πληρωμές Wechat Pay
- Docandu: Αναβαθμίζει τις υπηρεσίες του μεγαλύτερου νοσοκομείου Παίδων των Βαλκανίων
- Πλήρης δικτύωση χωρίς σταθερή γραμμή με ένα D-Link 4G LTE Router
- Αποχαιρετήστε τα τρίποδα, κρατώντας σταθερά τα πλάνα σας με ένα gimbal
- Media Markt: Ξεκίνησε η προπαραγγελία των ακουστικών Bluetooth Samsung Galaxy Buds Pro 2
- Πλαίσιο: Tώρα το Samsung Galaxy A52s σε τιμή “special”
- Τα… ευκίνητα σταθερά Dect είναι οι υποτιμημένοι «ήρωες» της καθημερινότητας
- Οι DSLR κάμερες δεν είναι μόνο για επαγγελματίες…
- Κωτσόβολος: To TCL 30 SE 4GB/64GB σε τιμή έκπληξη
- Η Thales προσλαμβάνει 11.000 εργαζομένους παγκοσμίως, συμπεριλαμβανομένων 4.000 στη Γαλλία, για να προωθήσει τις επόμενες καινοτομίες της
- Τελευταία Νέα Κατηγορίας Τεχνολογία
- Κόβει την ανάσα το νέο trailer του Stuntfest: World Tour
- Palamedes - Δωρεάν Ελληνικό Τάβλι (πόρτες-πλακωτό-φεύγα), το καλύτερο στον κόσμο!
- Καταχώρηση στο Newegg “μαρτυρά” την ημερομηνία κυκλοφορίας της Intel Arc A380
- F1 22: Cross-play γκάζια
- Lost Epic review
- Αποκαλύφθηκε η ημερομηνία κυκλοφορίας του Dakar Desert Rally (trailer)
- H Ρωσία βάζει πρόστιμο $33.000 στο Twitch για ένα βίντεο διάρκειας 31 δευτερολέπτων
- Η AMD θα αποκαλύψει τους νέους επεξεργαστές Ryzen στις 29 Αυγούστου
- Το Wave Race 64 σύντομα διαθέσιμο για τους συνδρομητές του Nintendo 64 – Nintendo Switch Online (trailer)
- Πρώιμη πρόσβαση στο campaign του Call of Duty: Modern Warfare 2 για όσους προπαραγγείλουν την ψηφιακή έκδοση