Samsung Pay曝存安全隐患 黑客可通过其它设备完成交易

在本周的拉斯维加斯黑帽大会上,网络安全研究人员萨尔瓦多・门多萨(Salvador Mendoza)指出,三星电子移动支付功能Samsung Pay的安全存在局限性。如果黑客发现了这一漏洞,可以通过另一部手机完成欺诈性付款。

Samsung Pay曝存安全隐患 黑客可通过其它设备完成交易
Samsung Pay曝存安全隐患

Samsung Pay是基于磁性的非接触支付系统,它已在一些最新款的三星电子智能手机中成为标准功能之一。通过把信用卡数据转换为标记,Samsung Pay让黑客无法从用户的设备中获取到信用卡卡号。

不过这些标记并没有想象中的安全。门多萨的研究结果显示,Samsung Pay的标记化过程极为有限,且可以预测标记的序列。先于8月4日黑帽大会的主题演讲之前,门多萨在电子邮件中曾解释称,在Samsung Pay从特定的一张信用卡上产生第一个标记之后,其标记化进程就开始变弱。这也就意味着黑客有机会来预测未来的标记。

黑客可以盗用Samsung Pay产生的标记,然后用它在其它设备中不受限制的进行欺诈交易。门多萨称,攻击者可以从Samsung Pay设备中盗取标记,然后不受限制的使用它。他说,他曾向自己的一位墨西哥好友发送了一个符号,即便是Samsung Pay目前还没有进入墨西哥市场,这位好友仍能够使用它在磁性欺骗硬件上购买商品。

关于如何盗取符号的问题,门多萨称其实过程相当的简单。门多萨开发的这台设备捆绑在自己的前臂,当他拿起别人的手机时,这台设备就能够通过无线方式盗取磁性安全传输,然后会把盗取的标记通过电子邮件形式发送到他的个人邮箱。然后,门多萨就可以把这个标记编辑到另一部手机。