
وجد باحثون من المدرسة التقنية العليا السويسرية في زيورخ ثغرة أمنية على وجه التحديد في طريقة تفويض المدفوعات غير التلامسية المستخدمة في بطاقات الدفع Visa. يسمح لك بتجاوز حد المعاملات دون إدخال رقم التعريف الشخصي. هذا يعني أنه في حالة السرقة ، يمكن للمهاجمين الدفع ببطاقة مقابل منتج باهظ الثمن.
يمكن ملاحظة تفاصيل مثيرة للاهتمام في فيديو PoC: يتم استخدام هاتفين ذكيين ، أحدهما يقرأ البيانات من بطاقة الائتمان ، والآخر يتم إحضاره إلى محطة الدفع. من المفترض أنه ليس من الضروري حتى سرقة البطاقة ، فهذا يكفي لتقبيل بطاقة الائتمان بنجاح في الوقت المناسب. في السابق ، كانت مثل هذه الهجمات على نظام الدفع اللاتلامسي غير عملية ببساطة. تظل على هذا النحو ، لكن البحث يجعلها أكثر خطورة قليلاً مما نود.
لم يتم نشر دراسة مفصلة حول هذا الموضوع بعد - وعد الباحثون بتقديم العمل بكل التفاصيل في وقت مبكر من مايو 2021. حتى الآن ، ما يلي معروف: تكمن الثغرة في القدرة على تغيير حالة بطاقة الدفع ، والتي يتم إرسالها عند الاتصال بالجهاز. بتعبير أدق ، هناك حالتان: أحدهما يخبر الجهاز الطرفي بأن إدخال رمز PIN غير مطلوب ، والثاني - أن البطاقة مسموح بها على جهاز المستخدم (على سبيل المثال ، على هاتف ذكي). عادةً ما يؤدي مزيج من هذه المؤشرات إلى مطالبة الجهاز برقم PIN. في سيناريو الهجوم ، تتم قراءة البيانات من البطاقة بواسطة هاتف ذكي ، ثم يتم نقلها إلى هاتف ذكي آخر ، ويتم تعديلها أثناء العملية. الحد الأقصى للمدفوعات اللاتلامسية في سويسرا هو 80 فرنكًا سويسريًا (74 يورو في وقت النشر). دفع الباحثون 200 فرنك بدون إذن ، مستغلين الثغرة المكتشفة.
على الأرجح ، العديد من بطاقات الائتمان والخصم من Visa معرضة للخطر. من الممكن أيضًا أن يكون استبدال الحالة ممكنًا على بطاقات أنظمة Discover و Union Pay. لا تتأثر الثغرات الأمنية ببطاقات ماستركارد (باستثناء البطاقات التي لا تلامس الأقدم) ، حيث لا يمكن تغيير الحالة التي تسمح لك بتجاوز الحاجة إلى إدخال رقم التعريف الشخصي بشكل سريع. ولا يعرف الباحثون أنفسهم ما إذا كانت جميع البطاقات ، أو بعضها فقط ، أو بنوك معينة لفترة زمنية معينة قد تأثرت. التوصيات بسيطة: لا تفقد بطاقتك واستخدم محفظة تعزل اتصالات الراديو اللاسلكية. حسنًا ، المحفظة غير مطلوبة ، لكن من الأفضل ألا تفقد بطاقتك.
ماذا حدث أيضًا
التصحيح التالي لحلول Microsoft يغلق 129 نقطة ضعف ، 23 منها حرجة. تم العثور على واحدة من أخطر المشاكل في خادم Microsoft Exchange. يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية بامتيازات عالية على خادم البريد عن طريق إرسال رسالة جاهزة. أغلق
التصحيح الشهري لنظام Android 53 خطأ ، بما في ذلك الثقب التالي في Media Framework. تجديد عدد من نقاط الضعف في بروتوكول Bluetooth. يسمح لك خطأ BLURtooth بالاتصال بالأجهزة القريبة باستخدام Bluetooth 4.0 و 5.0 بدون إذن. المشتركون في البريد الإلكتروني والرسائل الإخبارية يهدد ضعف البرنامج المساعد وورد
مئات الآلاف من المواقع. يسمح لك التفويض غير الصحيح باستخدام خادم البريد لإرسال بريد عشوائي. تطور
مثير للاهتمام حول موضوع الهجمات ضد Office 365: في إحدى حملات التصيد الاحتيالي ، لاحظوا آلية للتحقق من صحة البيانات التي يدخلها الضحية على موقع مزيف في الوقت الفعلي. وهذا يعني أنه لن يتم سرقة اسم المستخدم وكلمة المرور الخاصين بك فحسب ، بل سيتم أيضًا الإبلاغ عنها بأدب إذا ارتكبت خطأ إملائيًا أثناء الكتابة. أبلغ
باحثو الأمن عن هجوم على بوابات VoIP المستندة إلى Linux. يبحث المهاجمون عن سجل المكالمات.
Razer ، الشركة المصنعة لأجهزة الكمبيوتر المحمولة وأجهزة الكمبيوتر وملحقاتها ، لديها 100000 من بيانات العملاء مسروقة
قام مطورو خدمة Zoom للمؤتمرات المرئية بتطبيق مصادقة ثنائية.