Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य

Apple च्या Express Transit Mode मधील त्रुटीचा फायदा घेत, एका यूट्यूबरने iPhone अनलॉक न करता आणि हात न लावता सुमारे ₹9.33 लाखांची फसवणूक करून दाखवली.

Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य

Photo Credit: Pexels/ cottonbro studio

Apple's Express Transit Mode was launched in 2019

महत्वाचे मुद्दे
  • iPhone च्या Express Transit Mode मध्ये गंभीर सुरक्षा त्रुटी आढळली
  • Proxmark डिव्हाइसद्वारे ट्रान्झॅक्शन डेटा इंटरसेप्ट व बदलला जातो
  • यूट्यूबरने iPhone 17 Pro मधून $10,000 (₹9.33 लाख) चोरी करून दाखवली
जाहिरात

Apple आपल्या वापरकर्त्यांना उच्च स्तरावरील सुरक्षा आणि गोपनीयतेचे आश्वासन देते. मात्र, एका YouTuber ने आता Apple च्या tap-to-pay फीचरमधील एक त्रुटी दाखवून दिली आहे, ज्यामुळे एखादा हॅकर iPhone अनलॉक न करता वापरकर्त्याच्या बँक खात्यातील पैसे काढू शकतो. या त्रुटीला “Man in the Middle” हॅक असे नाव देण्यात आले आहे. यात काही उपकरणांचा वापर करून iPhone च्या NFC ला फसवले जाते, ज्यामुळे तो PoS (Point-of-Sale) डिव्हाइस किंवा ट्रान्झिट टर्मिनलवर टॅप केल्यासारखे वागतो. या त्रुटीचा वापर कसा केला जाऊ शकतो हे दाखवण्यासाठी त्या YouTuber ने दोन सायबरसुरक्षा तज्ञांसोबत काम केले. ही समस्या पाच वर्षांपूर्वी प्रथम समोर आली होती असे सांगितले जाते.

Apple च्या Express Transit Mode चा वापर करून लॉक असलेल्या iPhone वरून पेमेंट केले

YouTube वरील Veritasium या चॅनलवरील नव्या व्हिडिओमध्ये Henry van Dyck यांनी 2021 मध्ये सापडलेल्या या त्रुटीचा कसा गैरवापर करता येतो हे दाखवले आहे. हे दाखवण्यासाठी त्यांनी टेक YouTuber Marques Brownlee (MKBHD) यांच्या लॉक असलेल्या iPhone वरून व्यवहार करून दाखवला. व्हिडिओच्या सुरुवातीला, त्यांनी फोन “Proxmark” नावाच्या एका थर्ड-पार्टी NFC रीडरवर ठेवला, जो लॅपटॉपला जोडलेला होता.

आयफोन Proxmark वर ठेवला असता त्याने व्यवहाराची माहिती एक्सचेंज केली, जी लॅपटॉपकडे पाठवली गेली. त्यानंतर ही ट्रान्झॅक्शन डेटा डेस्कटॉपवर Python स्क्रिप्ट वापरून बदलली जाते. मग लॅपटॉप हा बदललेला डेटा दुसऱ्या फोनकडे पाठवतो. जेव्हा हा दुसरा फोन PoS डिव्हाइसवर टॅप केला जातो, तेव्हा डिव्हाइस आणि आयफोन दोघांनाही असे वाटते की ते थेट एकमेकांशी संवाद साधत आहेत, ज्यामुळे फोनमधून यशस्वीरित्या पैसे ट्रान्सफर होतात.

यूट्यूबरने Brownlee च्या iPhone 17 Pro मधून फोनला हात न लावता किंवा अनलॉक न करता $10,000 (सुमारे ₹9,33,000) चोरल्याचे दाखवले. या यूट्यूब चॅनेलने सायबरसुरक्षा तज्ज्ञ आणि विद्यापीठातील प्राध्यापक Ioana Boureanu आणि Tom Chothia यांच्यासोबत काम केले. त्यांनी स्पष्ट केले की हे Apple च्या Express Transit Mode मधील ओळखलेल्या कमकुवतपणामुळे शक्य झाले, ज्यामुळे वापरकर्ते बस किंवा मेट्रो स्थानकांवरील टर्मिनलवर फोन अनलॉक न करता पेमेंट करू शकतात.

त्यांनी इशारा दिला की या कमकुवतपणाचा वापर करून वापरकर्त्याच्या खात्यातून कितीही रक्कम चोरी होऊ शकते. त्यांनी सांगितले, “मर्यादा म्हणजे त्या व्यक्तीच्या बँक खात्यात किती पैसे आहेत ते.” पुढे त्यांनी स्पष्ट केले की जेव्हा आयफोन ट्रान्झिट टर्मिनलवर टॅप केला जातो, तेव्हा तो Apple च्या tap-to-pay फंक्शनसोबत एक कोड एक्सचेंज करतो जे व्यवहाराची पडताळणी करते. त्यानंतर तो ट्रान्झिट कार्ड ओळखतो आणि पैसे ट्रान्सफर करतो. मात्र, हा हल्ला फक्त Visa ट्रान्झिट कार्डवरच शक्य आहे, कारण पेमेंट गेटवेच्या पडताळणी प्रणालीमुळे असे होते.

व्हिडिओमध्ये दाखवले आहे की हा कोड Proxmark किंवा तत्सम उपकरण वापरून मिळवता आणि तिसऱ्या डिव्हाइसला प्रसारित करता येतो. मात्र आयफोनलाही परत एक युनिक कोड मिळण्याची अपेक्षा असते, जो बायनरी स्वरूपात असतो. या बायनरी मेसेजच्या शेवटी “1” हा अंक असणे आवश्यक असते, जो ऑनलाइन व्यवहारासाठी ऑफलाइन डेटा ऑथेंटिकेशनसाठी वापरला जातो.

परंतु साधारणपणे PoS डिव्हाइस हा व्हॅल्यू “0” सेट करून परत पाठवतो. त्यामुळे हॅकर हा मेसेज इंटरसेप्ट करून त्यातील व्हॅल्यू बदलू शकतो आणि आयफोनला फसवू शकतो की तो अधिकृत ट्रान्झिट टर्मिनलशी संवाद साधत आहे.

तसेच, हा बायनरी कोड असा बदलता येतो की आयफोनला व्यवहाराची रक्कम कमी असल्याचा भास होतो, ज्यामुळे फेस किंवा फिंगरप्रिंटसारख्या बायोमेट्रिक ऑथेंटिकेशनची गरज राहत नाही. दुसरीकडे, हा कोड पुन्हा Python स्क्रिप्टने बदलून PoS डिव्हाइसला असे वाटायला लावले जाते की ग्राहकाने बायोमेट्रिक मंजुरी दिली आहे.

यूट्यूबरच्या मते Apple ने ट्रान्झिट ‘magic bytes' आणि EMV flags जाणीवपूर्वक एन्क्रिप्ट न करता ठेवले आहेत. हे डेटा PoS डिव्हाइस किंवा ट्रान्झिट टर्मिनल आणि आयफोन यांच्यात वापरले जातात. त्याचे कारण म्हणजे tap-to-pay फीचर विविध प्रकारच्या रीडर्स आणि अनेक ठिकाणी वापरले जाते, त्यामुळे पूर्ण एन्क्रिप्शन करणे कठीण होते.

या चॅनेलने Apple कडून प्रतिक्रिया मागितली असता, कंपनीने सांगितले, “ही समस्या Visa प्रणालीशी संबंधित आहे.” तसेच कंपनीने असेही म्हटले की Visa ला वाटत नाही की असा फसवणुकीचा प्रकार “प्रत्यक्ष आयुष्यात” घडू शकतो, आणि त्यांच्या ग्राहकांना Visa च्या zero liability पॉलिसीखाली संरक्षण मिळते.

Gadgets 360 Staff रेसिडेंट बॉट. जर तुम्ही मला ईमेल केलात तर एक माणूस प्रतिसाद देईल. अधिक
#नवीनतम कथा
  1. 200MP कॅमेरा, दमदार फीचर्स आणि ₹17 हजारांची सूट; Oppo ची धडाकेबाज ऑफर
  2. खरेदीपूर्वी नक्की वाचा! OnePlus Nord CE6 Lite आणि Poco M8 5G ला देईल का टक्कर?
  3. एकदाच रिचार्ज, वर्षभर मजा! Jio च्या प्लॅनमध्ये 2.5GB डेटा, फ्री 5G आणि Gemini AI
  4. Flipkart June Epic Sale: Motorola च्या लोकप्रिय स्मार्टफोन्सवर तब्बल ₹15 हजारांपर्यंत सूट; पाहा भन्नाट डील्स!
  5. पॉवरचा महाबॉम्ब! 9000mAh बॅटरीसह हे स्मार्टफोन्स ठरतायत हिट
  6. कमी किमतीत मोठा धमाका! Poco चा 6000mAh फोन 6 हजारांनी स्वस्त
  7. Tata Sierra EV लवकरच रस्त्यावर! 75kWh बॅटरीसह दमदार रेंजची तयारी
  8. iPhone 17 Pro वर ₹22 हजारांची थेट सूट! Flipkart सेलमध्ये धमाकेदार डील
  9. Samsung Galaxy S25 Edge अर्ध्या किमतीत! Flipkart June Epic Sale मधील सर्वात मोठी ऑफर
  10. 64MP कॅमेरा, मोठी बॅटरी आणि ₹10 हजारांचा डिस्काउंट; Xiaomi ची जबरदस्त डील
© Copyright Red Pixels Ventures Limited 2026. All rights reserved.
Trending Products »
Latest Tech News »