Κινητά Xiaomi με επεξεργαστή Mediatek βρέθηκαν με σοβαρό πρόβλημα στο σύστημα πληρωμών!

Οι αναλυτές ασφαλείας εντόπισαν ευπάθειες ασφαλείας στο σύστημα πληρωμών που υπάρχουν στα smartphone Xiaomi που βασίζονται σε τσιπ MediaTek που παρέχουν το Trusted Execution Environment (TEE) υπεύθυνο για την υπογραφή συναλλαγών.

[su_button url=”https://itechnews.gr/2020/04/itechnews-gr-tora-pia-episima-kai-sta-google/” target=”blank” style=”bubbles” background=”#5d9e17″ color=”#ffffff” size=”10″ wide=”yes” center=”yes” radius=”20″ icon=”https://itechnews.gr/wp-content/uploads/2021/08/google_news.jpg” icon_color=”#060606″ text_shadow=”2px 2px 2px #000000″ rel=”lightbox”]Ακολουθήστε το iTechNews.gr στο Google News! Παρακολουθήστε τα τελευταία νέα, τάσεις, αξεσουάρ και παρουσιάσεις[/su_button]

Οι εισβολείς θα μπορούσαν να εκμεταλλευτούν ευπάθειες για να υπογράψουν πλαστά πακέτα πληρωμών χρησιμοποιώντας μια μη προνομιούχα εφαρμογή τρίτων.

Οι συνέπειες μιας τέτοιας επίθεσης θα ήταν ότι η υπηρεσία πληρωμών δεν θα είναι διαθέσιμη ή ότι οι συναλλαγές υπογράφονται από το κινητό πορτοφόλι του χρήστη στον λογαριασμό του παράγοντα απειλής.

[affcoups id=”101850″]

Δεδομένου του πόσο κοινές είναι οι πληρωμές μέσω κινητού τηλεφώνου και τα τηλέφωνα Xiaomi, ειδικά στις ασιατικές αγορές, εκτιμάται ότι η δεξαμενή χρημάτων που μπορούν να εκμεταλλευτούν οι χάκερ είναι της τάξης των δισεκατομμυρίων δολαρίων ΗΠΑ.

Έμπιστο περιβάλλον στη Xiaomi

Τα τηλέφωνα Xiaomi που λειτουργούν με τσιπ MediaTek χρησιμοποιούν την αρχιτεκτονική “Kinibi” TEE, η οποία δημιουργεί έναν ξεχωριστό εικονικό θύλακα για την αποθήκευση των απαραίτητων κλειδιών ασφαλείας για την υπογραφή συναλλαγών. Αυτή η περιοχή έχει σχεδιαστεί για να εκτελεί αξιόπιστες εφαρμογές όπως το “thhadmin” της Xiaomi, το οποίο είναι υπεύθυνο για τη διαχείριση της ασφάλειας, συμπεριλαμβανομένου του ενσωματωμένου πλαισίου πληρωμών μέσω κινητού τηλεφώνου “Tencent Soter”, το οποίο παρέχει ένα API για εφαρμογές τρίτων για την ενσωμάτωση λειτουργιών πληρωμής.

[affcoups id=”101840″]

Εφαρμογές όπως το WeChat Pay και το Alipay, που μαζί έχουν πάνω από ένα δισεκατομμύριο χρήστες, βασίζονται στο API “Tencent Soter” για την ασφαλή επαλήθευση των πακέτων πληρωμών και την ενεργοποίηση των οικονομικών συναλλαγών.

Επίθεση στη ζώνη εμπιστοσύνης της Xiaomi

Οι ερευνητές ασφαλείας του Check Point ανακάλυψαν ένα ελάττωμα στη μορφή αξιόπιστης εφαρμογής που χρησιμοποιεί η Xiaomi, δηλαδή την έλλειψη ελέγχου έκδοσης. Αυτό ανοίγει την πόρτα σε μια επίθεση υποβάθμισης, που σημαίνει ότι ένας κακόβουλος hacker θα μπορούσε να αντικαταστήσει μια νεότερη, πιο ασφαλή εφαρμογή με μια παλαιότερη, ευάλωτη έκδοση.

[affcoups id=”101828″]

Οι ερευνητές κατάφεραν να εκμεταλλευτούν μια άλλη ευπάθεια (CVE-2020-14125) στην αξιόπιστη εφαρμογή της Tencent Soter, η οποία επιτρέπει σε έναν εισβολέα να εξάγει ιδιωτικά κλειδιά και να υπογράφει πλαστά πακέτα πληρωμών στο πλαίσιο ενός μη προνομιούχου χρήστη. Παράκαμψαν τις ενημερώσεις κώδικα ασφαλείας της Xiaomi και της MediaTek αντικαθιστώντας την εφαρμογή «thhadmin» στο MIUI 12.5.6.0 με αυτήν του MIUI 10.4.1.0, ανοίγοντας μυριάδες δυνατότητες εκμετάλλευσης.

Η σύνδεση επικοινωνίας δημιουργείται χρησιμοποιώντας το SoterService ως διακομιστή μεσολάβησης, αφού καλέσετε τη συνάρτηση initSigh στην εφαρμογή Soter χρησιμοποιώντας τον ακόλουθο κώδικα Java.

Πως να μείνετε ασφαλής

Είναι σημαντικό οι χρήστες τηλεφώνων Xiaomi που βασίζονται σε MediaTek να εφαρμόζουν τις ενημερώσεις ασφαλείας Android του Ιουνίου 2022 που αντιμετωπίζουν την ευπάθεια CVE-2020-14125.

Το σφάλμα διαρροής κλειδιού Soter είναι ένα ζήτημα τρίτου μέρους και η Xiaomi θα μπορούσε μόνο να επιβεβαιώσει ότι ο προμηθευτής εργάζεται σε μια επιδιόρθωση, επομένως μια επιδιόρθωση θα πρέπει να είναι διαθέσιμη στο μέλλον.

[affcoups id=”101822″]

Εάν δεν έχετε την οικονομική δυνατότητα να απενεργοποιήσετε πλήρως τις πληρωμές μέσω κινητού τηλεφώνου, προσπαθήστε να ελαχιστοποιήσετε τον αριθμό των εγκατεστημένων εφαρμογών στη συσκευή σας, να διατηρήσετε ενημερωμένο το λειτουργικό σας σύστημα και να χρησιμοποιήσετε μια σουίτα ασφαλείας για κινητά που μπορεί να τις εντοπίσει και να τις σταματήσει. ύποπτες ενέργειες.

[signoff]

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Ένας μαγικός αλλά ψεύτικος κόσμος: Ο αντίκτυπος των AI videos στην παιδική φαντασία

Ξεκινώντας με την επισήμανση ότι αυτή η γενιά που βρίσκεται τώρα στην παιδική ηλικία θα πρέπει να μάθει να ζει με την τεχνητή νοημοσύνη...

Majorana 2: Η Microsoft μας φέρνει πιο κοντά σε κβαντικό υπολογιστή που είναι αξιόπιστος

TL;DR: Η Microsoft προχώρησε στην ανακοίνωση του Majorana 2, ενός νέου κβαντικού chip του οποίου τα qubits είναι 1.000 φορές πιο αξιόπιστα από τον...

Η BYD φτιάχνει ρομπότ — και θα το πουλάει όπως τα αυτοκίνητά της

Η BYD αναπτύσσει δικό της ανθρωποειδές ρομπότ, όπως επιβεβαίωσε η εκτελεστική αντιπρόεδρος του ομίλου Στέλλα Λι (Li Ke) σε τηλεοπτική συνέντευξη. Σύμφωνα με δηλώσεις...

Έρχεται νέο μοντέλο του Nintendo Switch 2 στην Ευρώπη!

Πριν από μερικές εβδομάδες σάς είχαμε ενημερώσει με σχετικό άρθρο για μία φήμη που ήθελε την Nintendo να κυκλοφορεί μια νέα έκδοση του Nintendo...

Xiaomi 18 Pro Max: Δύο κάμερες 200MP σε νέα διαρροή

Νέα διαρροή αποκαλύπτει αναλυτικά τη φωτογραφική διάταξη του Xiaomi 18 Pro Max, που φέρεται να συνδυάζει δύο αισθητήρες 200MP — έναν στην κύρια κάμερα...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Για το “Σακίδιο ΤΩΝ 72 ΩΡΩΝ”… Στα 100 Watt Το “ΜΙΚΡΟΤΕΡΟ Ηλιακό Panel Του ΚΟΣΜΟΥ”!? Τα Πράγματα είναι “ΣΟΒΑΡΑ”… Allpowers SP012 στα 170€ κομπλέ!...

Προσοχή στην Ελλάδα θα βρεις ΜΟΝΟ το Panel στα 500€ και Ψάξτο... Eίναι ίσως το μικρότερο στα 100W ηλιακό πάνελ που υπάρχει και αυτό από...

ΝΟΜΙΜΟΣ Ασύρματος Για ΟΛΟΥΣ! 2 Τεμάχια ΜΑΖΙ… Baofeng T18 PMR446 “ΤΣΑΜΠΑ”… Στα 17€ ΚΟΜΠΛΕ (βίντεο)

Ενημέρωση 31/5 (22:05) Τα πρώτα 50 κουπόνια τελείωσαν δυστυχώς... Σας έχω ενημερώσει πιο κάτω, νέο κουπόνι στην ίδια τιμή. Είναι σε περιορισμένο αριθμό γι'...

Με 3 “ΟΘΟΝΕΣ” κάνει όσα ΔΕΝ ΦΑΝΤΑΖΕΣΑΙ. Ο Lumintop Pixel με Long, Short Throw, Laser, UV είναι είναι εδώ… Στα 92€ ΚΟΜΠΛΕ (βίντεο)

Eίναι ο πιο ιδιαίτερος "πολυφακός" που έχω φέρει στο κανάλι... H ιδιαιτερότητα του δεν του στερεί τίποτα από λειτουργίες και δύναμη με 2 led κοντινής...

Kukirin X1 Mini Dirt Bike. Δοκιμή σε πίστα και Συνέντευξη από 3 φορές Έλληνα Πρωταθλητή Moto Cross! Στα 1124€ ΚΟΜΠΛΕ!!! (2 Βίντεο)

Είναι πραγματικά τόσο "ΑΠΙΘΑΝΑ" ποιοτικό, δυνατό κι όμορφο, όσο και πολύ κοντά στην ΕΛΛΗΝΙΚΗ κατηγορία Mini Cross ΜΧ50. Είναι το Kukirin X1 και είναι ένα...

Power Bank 10000mah από Ελλάδα σε “Τιμή ΚΙΝΑΣ”! Charmast W1056 στα 18€ κομπλέ και Giveaway

Δεν ξέρω αν είναι το καλύτερο, δυνατότερο και ελαφρύτερο... αλλά σίγουρα ξέρω πως είναι σε "Τιμή ΚΙΝΑΣ" και είναι παντού και πάντα χρήσιμο! Βέβαια περί...