首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >大话Apple Pay(苹果支付)安全

大话Apple Pay(苹果支付)安全

作者头像
FB客服
发布于 2018-02-05 03:06:06
发布于 2018-02-05 03:06:06
1.6K00
代码可运行
举报
文章被收录于专栏:FreeBufFreeBuf
运行总次数:0
代码可运行

作者 Rabbit_Run

9月10日凌晨,苹果发布了最新iPhone和其首款可穿戴设备Apple Watch。但很多分析师却认为苹果新的移动支付服务Apple Pay才是真正的“游戏改变者”。Apple Pay能够使用指纹识别技术Touch ID安全进入。这项服务能够让用户在苹果设备中储存其信用卡账号,并通过点击手机或者智能手表完成支付。

‍‍‍‍‍‍苹果是否真的让黑客江郎才尽了?苹果公司正在押宝。最近苹果公司推出了一项新型的安全支付方式-Apple Pay,引发了零售业和科技行业的热议。如果苹果能够正确地实现NFC支付系统,它“绝对”能提高安全性,防止灾难级的信用卡信息泄密事件再次独占新闻头条。

在当前泄密成风的环境(哪个国家不泄露个几百万信用卡数据,该国黑客都快抬不起头了)中,安全的运用NFC技术有可能让移动支付成为一个“游戏改变者”。但是,这不是产生的唯一结果。随着NFC支付越来越受欢迎,它可能推动新的创新,激发更多更新颖的信用卡支付的技术。苹果至少是进入NFC支付市场排名前三的玩家,而且依照现在的情况来看,磁条信用卡正逐渐的被淘汰,这也意味着给黑客带来更多的挑战。

‍‍‍‍历史经验

‍‍NFC技术已经在移动支付领域流行了一段时间了。在2011年9月,谷歌通过谷歌钱包(Google Wallet)进正式军移动支付领域。

‍‍不过,谷歌钱包的推出和普及却遭到了移动运营商的打压(俗称“坑杀”,挖了个坑给埋了),导致仅有少量的手机能够使用谷歌钱包。被打压的理由是安卓手机使用了一个名为安全单元(Secure Element)的组件,用于NFC支付系统在受保护的内存中存储金融数据。由于安全单元的使用,移动运用商要求禁用谷歌钱包的应用程序。打压背后的意图是路人皆知的,即帮助运营商赢得时间开发他们自己的支付系统。在2010年末,Verizon、T-Mobile和AT&T携手创建了一家名为ISIS钱包的合资公司,目的是来设计NFC支付系统(该公司近期更名为SoftCard,避免和中东恐怖组织ISIS扯上关系)。可是,相比于谷歌钱包,ISIS钱包还是慢半拍,一直到2012年中期也只能提供试运行。在Google、运行商以及ISIS暗中较劲时,苹果却另辟蹊径,选择使用iBeacon技术。iBeacon是迈向基于蓝牙4.0的近端付款的第一步,也是苹果在无线POS产品中的首次试水。然而,此项技术作为支付平台并未流行起来。

尽管苹果和谷歌的首次尝试都遇到了阻力,但两公司还是坚定不移地投入到各自产品的改进工作中。谷歌的工程师通过基于主机的卡仿真技术(Host-Based Card Emulation,简称HCE)来解决安全元件的问题,已在‍‍Android4.4系统提供支持。苹果公司放弃了iBeacon,转向NFC支付技术,即今天的主角Apple Pay。‍‍‍‍‍‍

Freebuf小知识

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
‍‍‍‍1.NFC】:一种近距离无线通讯技术。它允许两个设备在数英尺距离内互相传输数据。NFC手机能够与其他支持NFC技术的设备
   交换数据,也可以读取海报、价钱或其他产品上的智能标签信息。】‍‍‍‍
‍‍‍‍2.【iBeacon】:是苹果公司开发的一种通过低功耗蓝牙技术,可实现十分精确的微定位技术。iBeacon基站可以创建一个信号区
   域,当设备进入该区域时,相应的应用程序便会提示用户是否需要接入这个信号网络。
‍‍‍‍3.【安全单元(Secure Element)】:为NFC设备上专用的微处理芯片,与手机的主操作系统及硬件互相独立。只有像谷歌钱包
   这样的已认证程‍‍序才能访问该芯片,并发起交易。该芯片可以与NFC控制器集成在一起。另外也可以集成在NFC设备中的其它智
   能卡/安全设备中‍‍。‍‍
‍‍‍‍4. 【基于主机的卡仿真(HCE)】当采用安全元件提供的NFC卡仿真,被仿真的卡是通过Android应用程序配置到该设备上的SE,
  如图1。然后,当用户将设备放在一个NFC终端上,在设备安卓设备上的NFC控制器转发所有数据直接从读卡器到安全元件。当使
  用基于主机的卡仿真模拟的NFC卡,这些数据被‍‍传输到运行在安卓应用程序上的主机CPU,而不是NFC协议的帧传输到安全元件上,
  如图2

图1 基于安全元件的卡仿真

图2 基于主机的卡仿真

苹果支付如何保证安全

‍‍从技术上看,后台架构为这次的变革做好了准备。最近几年,包括麦当劳的几个企业已升级他们的电子销售点(EPOS)系统,通过非接触式NFC读卡器来实现快速支付。

苹果支付的工作流程类似于:首先启动手机上的支付APP,然后把手机轻轻贴着NFC读卡器来建立NFC链接。终端设备安全地连接到支付系统,然后选择一个已存储在手机上的信用卡。实际的信用卡号码不会存储在手机上,而是存储为设备账号号码(Device Account Number,简称DCE)。在交易过程中,该设备账号号码与一个交易安全码相结合,然后由iPhone6上的指纹扫描器来授权(在iPhone5需要输入PIN密码许可)。安全元件的芯片会验证这次交易,并将授权信息转发到NFC调制解调器。接下来,商家把交易信息转发到为商家提供担保的收单银行。信息再从担保银行发送到支付处理网络。支出处理机构(如维萨-VISA, 万事达-Mastercard等)判定账户信息、使用的信用卡,并确保交易安全码是有效的。

因为支付处理机构正在访问设备数据,所以苹果并没有记录什么信用卡正在被使用,或怎样使用。

信用卡已成为众矢之的

‍‍‍‍‍‍‍‍‍‍‍‍随着媒体的深度报道,黑客早就紧盯着美国零售商。对此,有一个很好的解释:那可是信用卡数据汇聚的地方。2013年末,全美

流通着12亿张借记卡、信用卡以及预付卡,多于其他的区域。其他的发达国家已经迁移到智能卡付款系统,然而美国还几乎全部依赖于磁条卡。由于磁条卡更易被罪犯利用,所以磁条卡对黑客更有价值。在2012年,黑客造成全球支付卡损失了113亿美元(包括零售商和发卡行),而美国贡献了47%。‍‍‍‍‍‍

苹果支付的安全评估

‍‍按道理来说,NFC支付应该更安全。不同于传统的信用卡,NFC支付针对每次购买都会产生一串新的数字,而不是发送用户的信用卡信息。安全元件使黑客难以利用盗取的数字串用于任何其他的目的。在传统模型中,商家必须要接收信用卡信息,即使是已加密过。商家必须承担保存和处理信用卡号的责任。然而,NFC系统让使用现有的黑客技术难以截获信用卡信息。因为交易过程不需要刷卡,分离器没有机会来获取磁性信用卡数据。此外,这也缓解了来自内存抓取(memory-scraping)恶意软件的威胁,例如BlackPOS 或 Dexter。

可能在未来的某个时刻,一个小型天线放置在NFC读卡器旁边,也许能够捕获NFC读卡器和手机之间的通信。但是,因为黑客只能捕获结合了交易码的设备账户号码,把窃听的通信再次用于恶意目的几乎不可能。这个过程也可以阻止黑客从商家寻找信用卡,因为他们仅使用基于NFC支付系统来处理设备账户号码和安全交易信息,而不是信用卡号。即使黑客能够访问零售商的网络,交易信息具有仅使用一次的特性,这让黑客的计划落空了。目前,尚不清楚零售商是否会存储这类信息。当然,我们预料到终有一天黑客们会像传统基于磁条的卡片中的数据使用基于NFC支付系统中的数据。

Freebuf科普

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
‍‍1.ATM分类器(ATMSkimmers)】直译过来为 ATM 分离器,是一种依附在正常自动提款机上的硬件设备,通常覆盖在键盘、银
行卡插槽上,伪装成正常的键盘和银行卡插槽,并且与原设备严丝合缝,基本上普通用户很难区别出来假的键盘、银行卡插槽,用
来窃取用户输入的密码以及银行卡数据的一种电子硬件设备。

未来方向

‍‍展望未来,移动支付安全会依赖于三个组件:用户身份认证、移动应用程序的验证、第三方支付执行机构(third payment processor)。

第一个是身份认证。苹果支付使用生物特征用于身份认证。然而,iPhone5S仅发布两天后,黑客就成功了绕过了iPhone5S的指纹识别系统Touch ID,由此表明这仍是一项新型的技术。数据的汇聚是关键,也是这种新型金融形式所带来的主要风险。当我们着眼于个人组件、漏洞,以及他们带来的风险,我们必须将这个过程视为一个整体。

第二点,我们必须考虑第三方APP和恶意程序是如何影响Apple Pay。当苹果还没有向第三方APP开发接口时,我们早已在几乎每个移动环境观察到了恶意程序。在这种情况下,信用卡号在录入到移动终端时可能存在被盗取的风险。信用卡信息通过对信用卡拍照或手动输入等方式录入到Passbook中。这是数据最脆弱的时候,因为恶意程序可能尝试截获信用卡的照片或手动输入的信用卡信息。

最后,支付的基础设施服务。考虑到要通过这些服务处理大量的资金,因此这些服务通常拥有比较强的安全性。随着POS系统逐渐转向了NFC支付,商家网络中基于磁条的卡凭证数据会越来越少。黑客们当然不会轻易放弃自己的事业,而是把精力投放到下一个最薄弱点。‍‍

最后的思考

消费欺诈是一个巨大的市场。我们必须想到那些实施网上欺诈的家伙们一定会挖空心思寻找这个新技术的空隙来维持他们的收入来源。随着智能设备上的购物和银行服务不断普及,你可以清楚预见到未来犯罪所关注的焦点,即能否在衍化的新环境中重现传统的欺诈手段或挖掘出新的漏洞或机会。

此刻,尽管看起来苹果支付和其他NFC移动支付系统提供了增强的安全性,防止传统零售业的信用卡泄露事件发生。由于移动支付能够为人们提供极大的便利和效率,随着消费者不断增加对虚拟的钱包、支付以及账户的依赖,信用卡很有可能将会不断演进。随着消费行为的转变,我们预料到罪犯也会紧跟趋势,不断创新,否则就被市场淘汰了。

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
(想起一则笑话,大致内容说电视剧中大反派一般都是励志型的,不言气馁,不怕挫折,不断创新,不管被主角怎么KO,还是能
 够再勇敢的站起来。而主角都是整天懒懒散散的,无所事事,静候着大反派,然后凭借着主角光环一次次取得胜利)

‍‍‍‍‍‍‍‍

[参考信息来源 FireEye,内容有所删减,尽量保留了原文本意。译自Rabbit_Run,喜欢文章请点赞鼓励。转载请注明来自FreeBuf.COM]

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2014-09-27,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
Apple Pay终于来了,安全性咋样?
‍‍‍ 2016年2月18日凌晨5:00,Apple Pay业务在中国大陆正式上线,在中国支持工行、农行、建行、中行、交行等19家银行发行的借记卡和信用卡。将它们与Apple Pay 关联,就能使用新
FB客服
2018/02/07
1.8K0
Apple Pay终于来了,安全性咋样?
Samsung Pay漏洞深度剖析
2016年7月14号,来自美国加利福尼亚州莫德斯托社区学院的Salvador Mendoza发表了一篇题为《Samsung Pay:Tokenized Numbers, Flaws andIssu
FB客服
2018/02/09
1K0
Samsung Pay漏洞深度剖析
浅谈移动支付的安全问题
移动支付技术真的很安全么?像Google、Apple和Venmo这样的公司,往往都向客户保证“你们的数据绝对是安全完整的”。然而客户们似乎并不买单。 谈谈移动支付技术 TechTarget报道,美国人在过去的三个月里,只有约3%的用户使用过自己的手机钱包。然而,令开发商稍稍欣慰的是,约57%的客户表示他们还是对这些支付技术有兴趣的。那么这些客户是因为太过谨慎才没有过多使用移动支付,还是移动支付尚未进入主流市场当中呢? 据福布斯最近的报道,移动支付过程中,其中部分层面是有一定安全保障的。比如,近距离无线通
FB客服
2018/02/06
2.2K0
浅谈移动支付的安全问题
苹果全新支付技术年内上线:iPhone刷实体信用卡,支持第三方钱包
iPhone 上即将实装的轻触支付(Tap to Pay)是一种理念先进的无接触支付方式,可以无缝衔接 Apple Pay、无接触式信用卡、借记卡和其他电子钱包。而对于商家来说,收款也不用刷卡机了,只需要一部手机,没有任何其他硬件。
机器之心
2022/02/24
9440
苹果全新支付技术年内上线:iPhone刷实体信用卡,支持第三方钱包
sTEE,正成为Visa挑战Apple Pay的关键技术
MagicCube成立于2014年,总部位于加州旧金山湾区,MagicCube的sTEE技术已经被EMVCo(EMVCo是负责监管全球芯片支付卡和接受设备基础设施的联盟)认证为目前世界上第一个,也是唯一一个基于软件的“可信执行环境”(TEE / Trusted Execution Environment)。
安智客
2021/03/19
1.4K0
sTEE,正成为Visa挑战Apple Pay的关键技术
Apple Pay:重新定义移动支付?
摘自:福布斯中文网(http://www.forbeschina.com) 苹果CEO库克称,支付时间到了,苹果的目标是要取代你的钱包。苹果新公布的线下移动支付系统命名为 Apple Pay。 在发布会上,苹果公布了 Apple Pay 的使用场景视频,它主要通过内置在 iPhone 6 和 iPhone 6+ 的 NFC 芯片和 TouchID 技术,来实现便捷的移动支付。Apple Pay 整合了 Passbook,用户可以使用其苹果账号已经绑定的信用卡,也可以通过拍照增加新的信用卡。在商店,将 iPh
大数据文摘
2018/05/23
1.5K0
Apple Pay存安全隐患:只需账户及信用卡安全码即可盗刷
根据英国媒体报道文章,苹果推出的移动支付服务Apple Pay已经获得初步成功,但是在安全方面仍存较大隐患,持有信用卡信息的窃贼很容易利用Apple Pay的机制来进行盗刷支付,安全专家Brian Krebs刊文详细披露了该安全隐患使用方法。 Brain Krebs解释道,黑客首先会在信息黑市中购买使用Apple Pay支付服务客户的信用卡安全验证码(CVV,信用卡背面的三位数字安全码),在Apple Pay推出之前,这些安全码通常以1美元价格出售,由于种种限制可以有效防止丢卡用户被盗刷支付。而Appl
安恒信息
2018/04/11
1.3K0
支付从来都无关金钱,而是卖家和买家之间的价值交换
随着 iPhone 6 的推出,Apple 产品线又一次出现了一个现象级的 one more thing — Apple Pay。无论是一开始就需要绑卡注册的Apple ID,还是早早布局的 Passbook 和 Touch ID,亦或是姗姗来迟的 NFC,Apple 延续了它一贯的产品节奏。Apple ID 积攒了庞大的绑卡用户,Passbook管理各种卡片信息,Touch ID 让身份认证体验简单流畅,NFC则是把触角延伸至线下商家。虽然所有的心灵鸡汤都是事后炖的,但不得不承认 Apple 走得每一步
BestSDK
2018/02/26
7530
银联加入二维码支付大战,到底晚不晚?
文/孟永辉 其实,二维码的支付大战早已在支付宝、微信支付等互联网巨头之间展开。作为国内支付的“鼻祖”,银联支付在那个二维码支付大战的时代并没有积极参与其中。而等到二维码支付已经尘埃落定之后,人脸支付、指纹支付等新的支付方式已经开始出现,并逐步完善的今天,银联支付却宣布计划加入到二维码支付的大战之中。 根据媒体报道显示,银联支付开始了二维码支付的“首秀”,并与多个商家联合推出了一系列的活动。根据活动统计结果显示,在62的营销活动中,银联二维码支付的交易量不断增加,与前一周相比,活动7天交易环比增长282%。
孟永辉
2018/05/11
1.3K0
能从银行卡中读出身份证号码,你信吗?
能从银行卡中读出身份证号你信吗? 提到敏感信息大家首先会想到身份证号,如果身份证号泄露会发生哪些危害呢,违法分子用来办信用卡、挂失你的银行卡、中介骗婚、使用你的信息进行违法犯罪等等,这其中的危害真是让人防不胜防,今天和大家一起来完成从带芯片的银行卡中读取身份证号。 银行卡背景 国家从安全角度,磁条卡已陆续退出历史舞台,目前频发的克隆卡、被盗刷,都是发生在磁条卡上,因为磁条卡只有三个磁道来存储信息,而使用的借记卡一般只需要得到二磁道数据就能完成银行卡的克隆,而二磁道数据可以通过几十元的刷卡器轻松获得。 然而换
FB客服
2018/02/27
1.4K0
能从银行卡中读出身份证号码,你信吗?
芯片卡可解决信用卡数据失窃难题
Supervalu的数据被窃事件则再次表明,由于美国银行和零售商更新收费电脑终端的速度太慢,消费者的个人数据仍然面临着很大的被窃风险。目前,美国消费者的总持卡量已经超过10亿张,但其中只有不到5000
安恒信息
2018/04/11
7970
芯片卡可解决信用卡数据失窃难题
安全专家发现ATM机NFC功能漏洞,仅用一台手机就可改变金额,甚至强制提现!
由于移动支付的诞生,中国民众现在出门很少带现金了,为了跟上“移动化”的潮流,银行的ATM机经过不断升级已经有了NFC、无卡取款甚至是刷脸取款。
大数据文摘
2021/07/06
1.1K0
黑客入侵美国陈旧支付系统的技术日益娴熟
专家称,美国零售商塔吉特及其他主要零售商很可能是这轮严重网络犯罪的首批目标,黑客现在入侵美国陈旧支付系统的技术日益娴熟。 据美国《华盛顿邮报》报道,传统的防护措施,如安装防毒软件及监控不正常的账户活动,对东欧黑客集团的阻挠很小。该集团的程序员能针对特定的目标写恶意代码或是在网上购买便宜的破解套件。有了这些工具,犯罪分子就能通过无线网、电脑服务器或商店的读卡器来寻找系统的弱点。 一名无权公开透露信息的官员称,已有20多家公司遭遇了类似塔吉特公司这样的黑客攻击,联邦调查局最近还警告零售商,未来几个月肯定还有
安恒信息
2018/04/10
7710
Apple Pay真的会改变支付格局吗?答案是:NO
春节红包大战、微信支付收费,再到明天早晨的Apple Pay上线,支付工具前所未有地地吸引着人们的关注。Apple Pay一来,许多人说,这一次中国移动支付格局真的要被改变了,支付宝钱包+微信支付主导的移动支付格局,即将形成三足鼎立的格局。不过,我的观点是,Apple Pay热一阵子之后,就会消沉下去——就像Apple Music等应用一样,Apple又一次被高估了。 Apple Pay很难改变马云和马化腾花了两三年、砸了数十亿培养起来的『扫一扫』用户习惯。不过,仅凭这个原因并不能唱衰Apple Pay。
罗超频道
2018/04/27
1.2K0
Apple Pay真的会改变支付格局吗?答案是:NO
【解密】被盗信用卡数据销赃过程
过去一年严重的数据泄漏事件层出不穷。最近的大案是家得宝(美最大家居建材零售商)在长达5个月的时间里被盗取5600万客户个人和信用卡信息。 这是一波使用复杂尖端科技的电子盗窃的最新案例,之前的受害企业包括塔吉特(美第二大折扣超商)、尼曼百货(连锁高端百货)、麦可斯(美加工艺品连锁店)、华馆(美最大连锁中餐馆)和超价(美第三大食品零售商)。与其它的攻击相似,家得宝数据泄露疑凶是被称为内存刮刀的恶意软件。加密的信用卡信息在销售终端(POS)需要被短暂解密以取得支付授权,这款软件即利用这个间隙盗取数据。从塔吉特
小莹莹
2018/04/20
2.4K0
【解密】被盗信用卡数据销赃过程
一步步教你制作移动式银行卡信息读取器
背景:半年前,我从网上看到一个视频,讲的大概是一个人站在了一个人的旁边,待了几秒,然后就知道了那个人的银行卡信息了,而且不仅是银行卡信息,甚至连持卡人的姓名,身份证号都有。我看完之后,当时就惊呆了。现在的人都这么牛了吗?于是不假思索的也从网上买了一个一模一样的NFC读卡器,幻想着自己也可以这么厉害。可是货一到,热情就没了,因为当时以为很简单,哪知研究了一下竟不知从哪下手。不过好在也没浪费,拿着它配了个钥匙。就这样一晃半年过去了……最近我又看到了这个NFC读卡器,然后还找到了自己大学时期买的树莓派,心想着,是不是可以结合一下。最终功夫不负有心人,花了好几天的时间,终于把它们拼起来了!
物联网安全小编
2020/07/01
3.8K2
一步步教你制作移动式银行卡信息读取器
瞅瞅,这就是法国和我们的差距!
企鹅号小编
2017/12/29
1.4K0
瞅瞅,这就是法国和我们的差距!
Apple Card实体卡曝光,只有logo没有卡号
在今年3月的春季发布会上,苹果在Apple Pay的基础上推出了信用卡“Apple Card”,就在近日,国外知名数码产品爆料者Ben Geskin在推特上展示了苹果实体信用卡的真面目,从图片上可以看出这款信用卡的设计非常简约,卡面上除了logo就是EMV芯片。
镁客网
2019/05/16
8430
限制扫码付款额度,支付宝和微信要被“祭旗”?
一度时间,央行对扫码支付进行过种种限制,甚至叫停,央行出于安全的考虑在起初的时候并不放心。那时候,支付宝钱包之类的第三方支付的发展也局限于线上,对于线下反而不如拉卡拉之类的第三方平台。不过,后来随着“两车”的出现,嘀嘀快的曾经的激烈火拼彻底激活了线下支付模式,再加上微信红包的逆袭,让移动支付开始悄然走俏,再经过几年的发展,彻底被老百姓接受。 再后来,零售市场的线下线上的融合变得越来越成为潮流,再加上智能终端的火爆,4G应用场景的不断融合,移动支付彻底被点燃。第三方平台在市场的表现越来越强劲,一度压制了银
企鹅号小编
2018/01/22
2.1K0
限制扫码付款额度,支付宝和微信要被“祭旗”?
美大规模更换信用卡,只为保证用户信息安全
不再有黑色磁条,也无需用户在卡片上签字,新型信用卡采用“芯片密码”信息安全验证系统,消费者刷卡消费时,需要输入交易码,方能完成交易。目前,美国两家大型信用卡公司威士(Visa)和万事达(Mastercard)都承诺将使用新技术制作卡片。    据报道,美国的信用卡交易量约占全球总交易量的四分之一,但信用卡诈骗案件的数量却几乎占全球一半。美国信用卡公司的技术专家认为,一大批信用卡欺诈犯已把阵地从欧洲移向美国,因为他们发现这里盗取信用卡信息竟然远比欧洲容易。据美国媒体报道,去年感恩节和圣诞节期
安恒信息
2018/04/10
6800
推荐阅读
相关推荐
Apple Pay终于来了,安全性咋样?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验