Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य

Apple च्या Express Transit Mode मधील त्रुटीचा फायदा घेत, एका यूट्यूबरने iPhone अनलॉक न करता आणि हात न लावता सुमारे ₹9.33 लाखांची फसवणूक करून दाखवली.

Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य

Photo Credit: Pexels/ cottonbro studio

Apple's Express Transit Mode was launched in 2019

महत्वाचे मुद्दे
  • iPhone च्या Express Transit Mode मध्ये गंभीर सुरक्षा त्रुटी आढळली
  • Proxmark डिव्हाइसद्वारे ट्रान्झॅक्शन डेटा इंटरसेप्ट व बदलला जातो
  • यूट्यूबरने iPhone 17 Pro मधून $10,000 (₹9.33 लाख) चोरी करून दाखवली
जाहिरात

Apple आपल्या वापरकर्त्यांना उच्च स्तरावरील सुरक्षा आणि गोपनीयतेचे आश्वासन देते. मात्र, एका YouTuber ने आता Apple च्या tap-to-pay फीचरमधील एक त्रुटी दाखवून दिली आहे, ज्यामुळे एखादा हॅकर iPhone अनलॉक न करता वापरकर्त्याच्या बँक खात्यातील पैसे काढू शकतो. या त्रुटीला “Man in the Middle” हॅक असे नाव देण्यात आले आहे. यात काही उपकरणांचा वापर करून iPhone च्या NFC ला फसवले जाते, ज्यामुळे तो PoS (Point-of-Sale) डिव्हाइस किंवा ट्रान्झिट टर्मिनलवर टॅप केल्यासारखे वागतो. या त्रुटीचा वापर कसा केला जाऊ शकतो हे दाखवण्यासाठी त्या YouTuber ने दोन सायबरसुरक्षा तज्ञांसोबत काम केले. ही समस्या पाच वर्षांपूर्वी प्रथम समोर आली होती असे सांगितले जाते.

Apple च्या Express Transit Mode चा वापर करून लॉक असलेल्या iPhone वरून पेमेंट केले

YouTube वरील Veritasium या चॅनलवरील नव्या व्हिडिओमध्ये Henry van Dyck यांनी 2021 मध्ये सापडलेल्या या त्रुटीचा कसा गैरवापर करता येतो हे दाखवले आहे. हे दाखवण्यासाठी त्यांनी टेक YouTuber Marques Brownlee (MKBHD) यांच्या लॉक असलेल्या iPhone वरून व्यवहार करून दाखवला. व्हिडिओच्या सुरुवातीला, त्यांनी फोन “Proxmark” नावाच्या एका थर्ड-पार्टी NFC रीडरवर ठेवला, जो लॅपटॉपला जोडलेला होता.

आयफोन Proxmark वर ठेवला असता त्याने व्यवहाराची माहिती एक्सचेंज केली, जी लॅपटॉपकडे पाठवली गेली. त्यानंतर ही ट्रान्झॅक्शन डेटा डेस्कटॉपवर Python स्क्रिप्ट वापरून बदलली जाते. मग लॅपटॉप हा बदललेला डेटा दुसऱ्या फोनकडे पाठवतो. जेव्हा हा दुसरा फोन PoS डिव्हाइसवर टॅप केला जातो, तेव्हा डिव्हाइस आणि आयफोन दोघांनाही असे वाटते की ते थेट एकमेकांशी संवाद साधत आहेत, ज्यामुळे फोनमधून यशस्वीरित्या पैसे ट्रान्सफर होतात.

यूट्यूबरने Brownlee च्या iPhone 17 Pro मधून फोनला हात न लावता किंवा अनलॉक न करता $10,000 (सुमारे ₹9,33,000) चोरल्याचे दाखवले. या यूट्यूब चॅनेलने सायबरसुरक्षा तज्ज्ञ आणि विद्यापीठातील प्राध्यापक Ioana Boureanu आणि Tom Chothia यांच्यासोबत काम केले. त्यांनी स्पष्ट केले की हे Apple च्या Express Transit Mode मधील ओळखलेल्या कमकुवतपणामुळे शक्य झाले, ज्यामुळे वापरकर्ते बस किंवा मेट्रो स्थानकांवरील टर्मिनलवर फोन अनलॉक न करता पेमेंट करू शकतात.

त्यांनी इशारा दिला की या कमकुवतपणाचा वापर करून वापरकर्त्याच्या खात्यातून कितीही रक्कम चोरी होऊ शकते. त्यांनी सांगितले, “मर्यादा म्हणजे त्या व्यक्तीच्या बँक खात्यात किती पैसे आहेत ते.” पुढे त्यांनी स्पष्ट केले की जेव्हा आयफोन ट्रान्झिट टर्मिनलवर टॅप केला जातो, तेव्हा तो Apple च्या tap-to-pay फंक्शनसोबत एक कोड एक्सचेंज करतो जे व्यवहाराची पडताळणी करते. त्यानंतर तो ट्रान्झिट कार्ड ओळखतो आणि पैसे ट्रान्सफर करतो. मात्र, हा हल्ला फक्त Visa ट्रान्झिट कार्डवरच शक्य आहे, कारण पेमेंट गेटवेच्या पडताळणी प्रणालीमुळे असे होते.

व्हिडिओमध्ये दाखवले आहे की हा कोड Proxmark किंवा तत्सम उपकरण वापरून मिळवता आणि तिसऱ्या डिव्हाइसला प्रसारित करता येतो. मात्र आयफोनलाही परत एक युनिक कोड मिळण्याची अपेक्षा असते, जो बायनरी स्वरूपात असतो. या बायनरी मेसेजच्या शेवटी “1” हा अंक असणे आवश्यक असते, जो ऑनलाइन व्यवहारासाठी ऑफलाइन डेटा ऑथेंटिकेशनसाठी वापरला जातो.

परंतु साधारणपणे PoS डिव्हाइस हा व्हॅल्यू “0” सेट करून परत पाठवतो. त्यामुळे हॅकर हा मेसेज इंटरसेप्ट करून त्यातील व्हॅल्यू बदलू शकतो आणि आयफोनला फसवू शकतो की तो अधिकृत ट्रान्झिट टर्मिनलशी संवाद साधत आहे.

तसेच, हा बायनरी कोड असा बदलता येतो की आयफोनला व्यवहाराची रक्कम कमी असल्याचा भास होतो, ज्यामुळे फेस किंवा फिंगरप्रिंटसारख्या बायोमेट्रिक ऑथेंटिकेशनची गरज राहत नाही. दुसरीकडे, हा कोड पुन्हा Python स्क्रिप्टने बदलून PoS डिव्हाइसला असे वाटायला लावले जाते की ग्राहकाने बायोमेट्रिक मंजुरी दिली आहे.

यूट्यूबरच्या मते Apple ने ट्रान्झिट ‘magic bytes' आणि EMV flags जाणीवपूर्वक एन्क्रिप्ट न करता ठेवले आहेत. हे डेटा PoS डिव्हाइस किंवा ट्रान्झिट टर्मिनल आणि आयफोन यांच्यात वापरले जातात. त्याचे कारण म्हणजे tap-to-pay फीचर विविध प्रकारच्या रीडर्स आणि अनेक ठिकाणी वापरले जाते, त्यामुळे पूर्ण एन्क्रिप्शन करणे कठीण होते.

या चॅनेलने Apple कडून प्रतिक्रिया मागितली असता, कंपनीने सांगितले, “ही समस्या Visa प्रणालीशी संबंधित आहे.” तसेच कंपनीने असेही म्हटले की Visa ला वाटत नाही की असा फसवणुकीचा प्रकार “प्रत्यक्ष आयुष्यात” घडू शकतो, आणि त्यांच्या ग्राहकांना Visa च्या zero liability पॉलिसीखाली संरक्षण मिळते.

Gadgets 360 Staff रेसिडेंट बॉट. जर तुम्ही मला ईमेल केलात तर एक माणूस प्रतिसाद देईल. अधिक

जाहिरात

जाहिरात

#नवीनतम कथा
  1. प्रीती झिंटाने शेअर केला ‘बटवारा १९४७’मधील हमीदाचा पहिला लूक!
  2. सोनू निगमची कोट्यवधींची रिअल इस्टेट गुंतवणूक; अंधेरीत १ कोटींचे ऑफिस, भाड्यातून कोट्यवधींची कमाई
  3. रील्सच्या नादात वेळ कसा जातो कळतही नाही; शॉर्ट व्हिडीओच्या व्यसनामागचं संशोधन काय सांगतं?
  4. Rogbid VisionW स्मार्ट ग्लासेस लॉन्च; AI फीचर्ससह ऑफिसपासून आउटडोअरपर्यंत वापरता येणार, जाणून घ्या किंमत
  5. फोनची स्टोरेज वारंवार फुल होतेय? या ५ गोष्टी हटवताच मोकळी होईल जागा
  6. Google Pixel 11 Pro आणि Pro XL भारतात लॉन्च; 16GB RAM, 50MP कॅमेरा आणि दमदार AI फीचर्स
  7. Google Pixel Watch 5 भारतात लॉन्च; Health Guardian फीचर्ससह ४० तासांची बॅटरी
  8. Google Pixel Tag भारतात लॉन्च; ₹३,७९९ मध्ये हरवलेल्या वस्तू शोधणे होणार सोपे
  9. 'बिग बॉस २०'चा नवा ट्विस्ट! सलमान खानचा 'तथास्तु २' मंत्र; प्रोमोने वाढवली चाहत्यांची उत्सुकता
  10. Flipkart Freedom Sale: Realme 16T 5G वर तब्बल ₹३,२५० पर्यंत सूट, खरेदीची मोठी संधी
© Copyright Red Pixels Ventures Limited 2026. All rights reserved.
Trending Products »
Latest Tech News »