AppleHackiOSNews

Falla in iPhone e Visa permette pagamenti contactless senza Autorizzazione

Da quando i pagamenti digitali e i portafogli elettronici come Apple Pay hanno iniziato a sostituire i contanti, la promessa è sempre stata una: maggiore sicurezza. Tuttavia, una recente scoperta dimostra che nessun sistema è completamente invulnerabile. Un gruppo di ricercatori di sicurezza informatica ha portato alla luce una grave falla che coinvolge gli iPhone e le carte del circuito Visa, permettendo a malintenzionati di effettuare transazioni senza che il telefono venga sbloccato o che l’utente fornisca alcuna autorizzazione.

Come funziona l’attacco Il problema principale risiede in una vulnerabilità legata all'”Express Transit Mode” (la Modalità Rapida per i trasporti), una funzione ideata da Apple per consentire agli utenti di pagare i biglietti dei mezzi pubblici semplicemente avvicinando l’iPhone al tornello, senza dover sbloccare il dispositivo o usare il Face ID.

I ricercatori hanno sfruttato una tecnica nota come Man-in-the-Middle (MitM). Utilizzando un dispositivo che emula un terminale di pagamento per i mezzi di trasporto, sono riusciti a ingannare l’iPhone. Una volta che il telefono identifica la richiesta come un banale pagamento per un biglietto, i criminali possono alterare i pacchetti di dati in tempo reale. In pratica, mentre lo smartphone crede di autorizzare una transazione di pochi centesimi, la richiesta che arriva alla banca è di migliaia di euro.

Limiti aggirati e Face ID eluso I risultati del test sono allarmanti. Durante l’esperimento, i ricercatori sono riusciti a effettuare prelievi che hanno raggiunto i 10.000 dollari in pochi secondi. Il tutto è avvenuto con l’iPhone completamente bloccato, con lo schermo spento e senza richiedere alcuna verifica biometrica o PIN. Essendo la transazione virtuale mascherata da operazione di basso valore, il sistema di sicurezza aggira i limiti di spesa e non richiede l’autenticazione del proprietario. Inoltre, la vittima non riceve alcuna notifica immediata sul dispositivo per questo tipo di addebito.

Il nodo della crittografia La radice tecnica di questa vulnerabilità risiede nel fatto che alcune comunicazioni contactless di Apple Pay non sono sufficientemente crittografate, una scelta probabilmente fatta per garantire la retrocompatibilità con i vecchi terminali POS, specialmente quelli delle reti di trasporto pubblico. Lo stesso comportamento anomalo e rischioso è stato riscontrato anche in alcune carte fisiche Visa.

Un problema noto dal 2021 L’aspetto più inquietante della vicenda è che questo difetto di sicurezza è noto agli esperti già dal 2021. Nonostante ciò, né Apple né Visa sono intervenute in modo risolutivo. Apple tende a scaricare la responsabilità sui sistemi di Visa, mentre quest’ultima minimizza il problema, dichiarando che le probabilità che un attacco simile si verifichi nel mondo reale sono molto rare e che, in ogni caso, gli utenti sono tutelati dalle politiche di rimborso anti-frode.

In teoria, per portare a termine questo furto serve un’attrezzatura specifica ma, come fanno notare gli esperti del settore, con il software giusto basterebbe un semplice smartphone dotato di chip NFC per svuotare i conti dei passeggeri in una metropolitana affollata, semplicemente avvicinandosi alle loro tasche. Fino a quando le due aziende non decideranno di chiudere definitivamente questa falla, il consiglio per gli utenti più prudenti è quello di monitorare regolarmente l’estratto conto e, se non strettamente necessaria, disabilitare la funzione di pagamento rapido per i trasporti.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Pulsante per tornare all'inizio