Μετάβαση στο περιεχόμενο
24.6 C
Athens
Σάββατο, 21 Ιουνίου 2025

Κινητά Xiaomi με επεξεργαστή Mediatek βρέθηκαν με σοβαρό πρόβλημα στο σύστημα πληρωμών!

Οι αναλυτές ασφαλείας εντόπισαν ευπάθειες ασφαλείας στο σύστημα πληρωμών που υπάρχουν στα smartphone Xiaomi που βασίζονται σε τσιπ MediaTek που παρέχουν το Trusted Execution Environment (TEE) υπεύθυνο για την υπογραφή συναλλαγών.

[su_button url=”https://itechnews.gr/2020/04/itechnews-gr-tora-pia-episima-kai-sta-google/” target=”blank” style=”bubbles” background=”#5d9e17″ color=”#ffffff” size=”10″ wide=”yes” center=”yes” radius=”20″ icon=”https://itechnews.gr/wp-content/uploads/2021/08/google_news.jpg” icon_color=”#060606″ text_shadow=”2px 2px 2px #000000″ rel=”lightbox”]Ακολουθήστε το iTechNews.gr στο Google News! Παρακολουθήστε τα τελευταία νέα, τάσεις, αξεσουάρ και παρουσιάσεις[/su_button]

Οι εισβολείς θα μπορούσαν να εκμεταλλευτούν ευπάθειες για να υπογράψουν πλαστά πακέτα πληρωμών χρησιμοποιώντας μια μη προνομιούχα εφαρμογή τρίτων.

Οι συνέπειες μιας τέτοιας επίθεσης θα ήταν ότι η υπηρεσία πληρωμών δεν θα είναι διαθέσιμη ή ότι οι συναλλαγές υπογράφονται από το κινητό πορτοφόλι του χρήστη στον λογαριασμό του παράγοντα απειλής.

[affcoups id=”101850″]

Δεδομένου του πόσο κοινές είναι οι πληρωμές μέσω κινητού τηλεφώνου και τα τηλέφωνα Xiaomi, ειδικά στις ασιατικές αγορές, εκτιμάται ότι η δεξαμενή χρημάτων που μπορούν να εκμεταλλευτούν οι χάκερ είναι της τάξης των δισεκατομμυρίων δολαρίων ΗΠΑ.

Έμπιστο περιβάλλον στη Xiaomi

Τα τηλέφωνα Xiaomi που λειτουργούν με τσιπ MediaTek χρησιμοποιούν την αρχιτεκτονική “Kinibi” TEE, η οποία δημιουργεί έναν ξεχωριστό εικονικό θύλακα για την αποθήκευση των απαραίτητων κλειδιών ασφαλείας για την υπογραφή συναλλαγών. Αυτή η περιοχή έχει σχεδιαστεί για να εκτελεί αξιόπιστες εφαρμογές όπως το “thhadmin” της Xiaomi, το οποίο είναι υπεύθυνο για τη διαχείριση της ασφάλειας, συμπεριλαμβανομένου του ενσωματωμένου πλαισίου πληρωμών μέσω κινητού τηλεφώνου “Tencent Soter”, το οποίο παρέχει ένα API για εφαρμογές τρίτων για την ενσωμάτωση λειτουργιών πληρωμής.

[affcoups id=”101840″]

Εφαρμογές όπως το WeChat Pay και το Alipay, που μαζί έχουν πάνω από ένα δισεκατομμύριο χρήστες, βασίζονται στο API “Tencent Soter” για την ασφαλή επαλήθευση των πακέτων πληρωμών και την ενεργοποίηση των οικονομικών συναλλαγών.

Επίθεση στη ζώνη εμπιστοσύνης της Xiaomi

Οι ερευνητές ασφαλείας του Check Point ανακάλυψαν ένα ελάττωμα στη μορφή αξιόπιστης εφαρμογής που χρησιμοποιεί η Xiaomi, δηλαδή την έλλειψη ελέγχου έκδοσης. Αυτό ανοίγει την πόρτα σε μια επίθεση υποβάθμισης, που σημαίνει ότι ένας κακόβουλος hacker θα μπορούσε να αντικαταστήσει μια νεότερη, πιο ασφαλή εφαρμογή με μια παλαιότερη, ευάλωτη έκδοση.

[affcoups id=”101828″]

Οι ερευνητές κατάφεραν να εκμεταλλευτούν μια άλλη ευπάθεια (CVE-2020-14125) στην αξιόπιστη εφαρμογή της Tencent Soter, η οποία επιτρέπει σε έναν εισβολέα να εξάγει ιδιωτικά κλειδιά και να υπογράφει πλαστά πακέτα πληρωμών στο πλαίσιο ενός μη προνομιούχου χρήστη. Παράκαμψαν τις ενημερώσεις κώδικα ασφαλείας της Xiaomi και της MediaTek αντικαθιστώντας την εφαρμογή «thhadmin» στο MIUI 12.5.6.0 με αυτήν του MIUI 10.4.1.0, ανοίγοντας μυριάδες δυνατότητες εκμετάλλευσης.

Η σύνδεση επικοινωνίας δημιουργείται χρησιμοποιώντας το SoterService ως διακομιστή μεσολάβησης, αφού καλέσετε τη συνάρτηση initSigh στην εφαρμογή Soter χρησιμοποιώντας τον ακόλουθο κώδικα Java.

Πως να μείνετε ασφαλής

Είναι σημαντικό οι χρήστες τηλεφώνων Xiaomi που βασίζονται σε MediaTek να εφαρμόζουν τις ενημερώσεις ασφαλείας Android του Ιουνίου 2022 που αντιμετωπίζουν την ευπάθεια CVE-2020-14125.

Το σφάλμα διαρροής κλειδιού Soter είναι ένα ζήτημα τρίτου μέρους και η Xiaomi θα μπορούσε μόνο να επιβεβαιώσει ότι ο προμηθευτής εργάζεται σε μια επιδιόρθωση, επομένως μια επιδιόρθωση θα πρέπει να είναι διαθέσιμη στο μέλλον.

[affcoups id=”101822″]

Εάν δεν έχετε την οικονομική δυνατότητα να απενεργοποιήσετε πλήρως τις πληρωμές μέσω κινητού τηλεφώνου, προσπαθήστε να ελαχιστοποιήσετε τον αριθμό των εγκατεστημένων εφαρμογών στη συσκευή σας, να διατηρήσετε ενημερωμένο το λειτουργικό σας σύστημα και να χρησιμοποιήσετε μια σουίτα ασφαλείας για κινητά που μπορεί να τις εντοπίσει και να τις σταματήσει. ύποπτες ενέργειες.

[signoff]

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Live Crash TEST… “ΣΠΑΜΕ” τα Στερεότυπα… Πόσο “Σκληρό” είναι το Κρύσταλλο Προστασίας Οθόνης Alien by Wisestore.gr???

Τα κρύσταλλα προστασίας οθόνης από το wisestore.gr είναι ίσως από τις πιο πολυσυζητημένες προστασίες οθόνης στην Ελλάδα... Αδικία ή Δίκαια... αυτό ήρθαμε σήμερα να κάνουμε...

To iPhone 18 Pro έρχεται με μια νέα σχεδιαστική αλλαγή

Παρότι η σειρά iPhone 17 δεν έχει καν ανακοινωθεί, οι πρώτες διαρροές για τα iPhone 18 Pro και iPhone 18 Pro Max έχουν ήδη ξεκινήσει. Σύμφωνα με πληροφορίες από τον...

To ολοκαίνουργιο σύστημα προειδοποίησης σεισμών για Samsung κινητά είναι γεγονός!

Η Samsung ετοιμάζει ένα πολύ δυνατό σύστημα προειδοποίησης για σεισμούς σε όλα τα Samsung Galaxy smartphones με πολλά περισσότερα χαρακτηριστικά σε σχέση με το...

Nothing headphone (1): Δείτε φωτογραφίες των ακυκλοφόρητων ακουστικών

Το Nothing Ear (1) ήταν το πρώτο προϊόν της μάρκας και η Nothing επιστρέφει στις ρίζες της με τα πρώτα της over-the-ear ακουστικά. Τα Headphone...

Redmi K80 Ultra: Κυκλοφόρησε teardown βίντεο της ακυκλοφόρητης συσκευής

Αν και το Redmi K80 Ultra δεν έχει ακόμη κυκλοφορήσει επίσημα, οι bloggers τεχνολογίας στην Κίνα έχουν ήδη τη συσκευή στα χέρια τους και...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Τρέμουν Σαγόνια!!! Με -20° C για… “ΠΛΑΚΑ” Δικό σου ΧΘΕΣ… Στα 156€ ΚΟΜΠΛΕ!!! Mudiro 35lt Refrigerator με BT και….

Δεν θα πω πολλά εδώ γιατί θα ακούσεις πολλά στο βίντεο... είναι ένα εξαιρετικό προϊόν που το κάνει ακόμη καλύτερο η τιμή που το...

Εσείς Ai… Εμείς Qi και μάλιστα 2 και VEGER… Ασύρματη φόρτιση στα 28€ από Ελλάδα και Giveaway

Άλλο ένα πολύ καλό προϊόν από την πάντα αξιόλογη Veger. Άλλη μια εξaiρετική προσφορά από το kimstore.gr Άλλο ένα Giveaway άλλο ένα δώρο για εσάς... και...

Σε “Ταξιδεύει” σε πάνω από 150 ΧΩΡΕΣ… Με GaN 100W, Στα 24€ ΚΟΜΠΛΕ… Blitzwolf TA2 5 σε1 Universal Travel Adapter

Ο τίτλος είναι αλήθεια μεταφορικός... όμως αλήθεια μπορεί να ταξιδέψει μαζί σου σε πάνω από 150 χώρες και μάλιστα να φροντίσει για σένα κρατώντας...

Το “καλύτερο” SUP (Stand Up Paddle) ΤΕΡΑΣ 3,5 Μέτρων… που ΜΠΟΡΕΙΣ να έχεις “Λόγω ΤΙΜΗΣ”… Στα 129€ ΚΟΜΠΛΕ (Βίντεο)

Ένα πραγματικά ονειρικό για πολλούς και πολλές από εμάς SUP που παρακαλούσαμε να βρούμε σε μια τιμή που να είναι τόσο καλή που να...

Τα πιο “ΤΣΑΜΠΑ” 280Hz… Σε 27άρα Gaming Οθόνη… Στα 144€ Κομπλέ… KTC H27E22P… “Αθάνατη” και με πολλά…

Άλλη μια από της πολυδοκιμασμένες κι αθάνατες KTC έφτασε στα χέρια μου και για ακόμη μια φορά με άφησε έκπληκτο με τις δυνατότητες την...