大资讯版块 >> 01 本地资讯 | 02 长三角频道 csjol.cn | 本站不刊发涉政治、国际、时评、贸易争端、涉外涉港澳台文章
您所在的位置:上海在线 > 财经企业 > 科技频道> 浏览正文


外媒:移动POS存在漏洞 个人信息有暴露风险


 
2018-8-12 16:55:20

【环球网科技 记者 樊俊卿】近日,有驻华外媒发表文章称,近年来在中国日常生活中不断出现的在小型便携式信用卡读卡器(通常被称为移动POS机)存在着极大的安全隐患。

  有消息显示,目前,该领域的设备主要由四家公司所提供——Suqare、SumUp、iZettle和PayPal。随着设备的普及,其身上存在的安全漏洞也逐渐显现,在用户进行刷卡交易时,不法分子可以通过这些漏洞盗取你的个人信息,甚至是盗刷你的银行卡。

  来自安全公司Positive Technologies的Leigh-Anne Galloway和Tim Yunusov总共研究了七款移动销售点设备。他们发现的这些设备并不如宣传的那么完美:其中存在的漏洞,能够被他们使用蓝牙或移动应用来操作命令,修改磁条刷卡交易中的支付金额,甚至获得销售点设备的完全遥控。

  “我们面临的一个非常简单的问题是,一个成本不到50美元的设备到底拥有多少安全性?”Galloway说。“考虑到这一点,我们从两个供应商和两款读卡器开始研究,但是它很快发展成为一个更大的项目。”

  所有四家制造商都在解决这个问题,当然,并非所有型号都容易受到这些漏洞的影响。以Square和PayPal为例,漏洞是在一家名为Miura的公司制造的第三方硬件中发现的。研究人员于本周四在黑帽安全会议上公布了他们的发现。

  研究人员发现,他们可以利用蓝牙和移动应用连接到设备的漏洞来拦截交易或修改命令。这些漏洞可能允许攻击者禁用基于芯片的交易,迫使顾客使用不太安全的磁条刷卡,使得更容易窃取数据和克隆客户卡。

  此外,流氓商家可以让mPOS设备看起来是被拒绝交易一样,从而让用户重复多次刷卡,或者将磁条交易的总额更改为5万美元的上线。通过拦截流量并秘密修改付款的数值,攻击者可能会让客户批准一项看起来正常的交易,但这项交易的金额会高得多。在这些类型的欺诈中,客户依靠他们的银行和信用卡发行商来保障他们的损失,但是磁条卡是一个过时的协议,继续使用它的企业现在需要承担责任。

  研究人员还报告了固件验证和降级方面的问题,这些问题可能允许攻击者安装旧的或受污染的固件版本,进一步暴露器件。

  研究人员发现,在Miura M010读卡器中,他们可以利用连接漏洞在读卡器中获得完整的远程代码执行和文件系统访问权。Galloway指出,第三方攻击者可能特别希望使用此控件将PIN码的模式从加密更改为明文,即“命令模式”,从而用于观察和收集客户PIN码。

  研究人员评估了美国和欧洲地区使用的账户和设备,因为它们在每个地方的配置有所不同。虽然研究人员测试的所有终端都包含一些漏洞,但最糟糕的只限于其中几个而已。

  “Miura M010读卡器是第三方信用卡芯片读卡器,我们最初提供它作为权宜之计,现在只有几百个Square卖家使用。当我们察觉到存在一个影响Miura读卡器的漏洞时,我们加快了现有计划,放弃了对M010读卡器的支持,”一位Square发言人表示。“今天,在Square生态系统中不再可能使用Miura读卡器了。”

  “SumUp可以证实,从未有人试图通过其终端使用本报告概述的基于磁条的方法进行欺诈,”一位SumUp发言人表示。“尽管如此,研究人员一联系我们,我们的团队就成功地排除了将来出现这种欺诈企图的可能性。”

  “我们认识到研究人员和我们的用户社区在帮助保持PayPal安全方面发挥的重要作用,”一位发言人在一份声明中表示。“PayPal的系统没有受到影响,我们的团队已经解决了这些问题。”

  iZettle没有回复评论请求,但是研究人员表示,该公司也在修复这些漏洞。

  Galloway和Yunusov对供应商的积极回应感到满意。然而,他们希望,他们的发现将提高人们对将安全性作为低成本嵌入式设备发展优先事项这一更广泛问题的认识。

  “我们在这个市场基础上看到的问题可以更广泛地应用于物联网,”Galloway说。“像读卡器这样的东西,作为消费者或企业所有者,你会对某种程度的安全性有所期待。但是其中许多公司存在的时间并没有那么长,产品本身也不太成熟。安全性不一定会嵌入到开发过程中。”

(编辑:上海在线 www.shzx.com) 打印】【关闭】【顶部
+ 相关信息咨讯
·好莱坞停摆后 Netflix 掏出1亿美元救助电影人
·20余款App违规 瑞幸每日优鲜必胜客春雨医生等被点
·孙正义:5月起软银将与比亚迪合作产口罩 每月3亿
·钟南山关于疫情的12个最新判断,信息量很大!
·董明珠名下成立医疗装备新公司 注册资本1亿人民币
·直播电商牵手网红卖货 谁的“套路”最多?
·瑞德西韦治疗新冠临床研究:53名重度患者36人有改
·神州租车找爹记:神州系正变成烫手山芋,一爹难寻
·老罗终于像个主播了,但观众和销售额不知道去哪了
·获索尼4亿美元投资!B站离“小目标”越来越近了?
版权与免责声明:
1.上海在线 www.shzx.com自身不采编任何新闻信息,本站所载作品均转载自境内其他合法网站,本站不刊发涉政治、国际、时评、贸易争端、涉外涉港澳台文章。
2. 本站刊载之作品,均来自我站会员在线投稿,全部转载自其它媒体,转载目的在于传播信息,不代表本网观点,本网不承担直接责任及连带责任。
3. 因难以对所有会员投稿文章事前版权筛查,如因作品内容、版权等被侵权需本网删除的,请根据“避风港原则”在作品在本网发表之日或发现被侵权之日起30日内务必发邮件law###shzx.com(发送时请将###更换为@)书面通知我站,若未书面通知我站不负法律责任。

版权所有 Copyright ©2003-2020 上海远方信息&资讯厨房 ChinaPUB 3 上海在线SHOL www.shzx.com All Rights Reserved. 网络作品传播权及著作权声明
即日起本站不再设国内、国际、时评等国家严控新闻信息栏目 不再刊发涉政治、国际、时评、贸易争端、涉外涉港澳台文章 欢迎各级部门监督指导
媒体合作(发稿采访发布会等)微信:yuanfangnet QQ:156988883 点击可以在线给我们留言,我们会在第一时间回复您 商业合作及不良信息处理电话:021-34121912


公安备案号:

沪公网安备 31011202002854号

工信部ICP备案号:沪ICP备17046604号-10