Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य

Apple च्या Express Transit Mode मधील त्रुटीचा फायदा घेत, एका यूट्यूबरने iPhone अनलॉक न करता आणि हात न लावता सुमारे ₹9.33 लाखांची फसवणूक करून दाखवली.

Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य

Photo Credit: Pexels/ cottonbro studio

Apple's Express Transit Mode was launched in 2019

महत्वाचे मुद्दे
  • iPhone च्या Express Transit Mode मध्ये गंभीर सुरक्षा त्रुटी आढळली
  • Proxmark डिव्हाइसद्वारे ट्रान्झॅक्शन डेटा इंटरसेप्ट व बदलला जातो
  • यूट्यूबरने iPhone 17 Pro मधून $10,000 (₹9.33 लाख) चोरी करून दाखवली
जाहिरात

Apple आपल्या वापरकर्त्यांना उच्च स्तरावरील सुरक्षा आणि गोपनीयतेचे आश्वासन देते. मात्र, एका YouTuber ने आता Apple च्या tap-to-pay फीचरमधील एक त्रुटी दाखवून दिली आहे, ज्यामुळे एखादा हॅकर iPhone अनलॉक न करता वापरकर्त्याच्या बँक खात्यातील पैसे काढू शकतो. या त्रुटीला “Man in the Middle” हॅक असे नाव देण्यात आले आहे. यात काही उपकरणांचा वापर करून iPhone च्या NFC ला फसवले जाते, ज्यामुळे तो PoS (Point-of-Sale) डिव्हाइस किंवा ट्रान्झिट टर्मिनलवर टॅप केल्यासारखे वागतो. या त्रुटीचा वापर कसा केला जाऊ शकतो हे दाखवण्यासाठी त्या YouTuber ने दोन सायबरसुरक्षा तज्ञांसोबत काम केले. ही समस्या पाच वर्षांपूर्वी प्रथम समोर आली होती असे सांगितले जाते.

Apple च्या Express Transit Mode चा वापर करून लॉक असलेल्या iPhone वरून पेमेंट केले

YouTube वरील Veritasium या चॅनलवरील नव्या व्हिडिओमध्ये Henry van Dyck यांनी 2021 मध्ये सापडलेल्या या त्रुटीचा कसा गैरवापर करता येतो हे दाखवले आहे. हे दाखवण्यासाठी त्यांनी टेक YouTuber Marques Brownlee (MKBHD) यांच्या लॉक असलेल्या iPhone वरून व्यवहार करून दाखवला. व्हिडिओच्या सुरुवातीला, त्यांनी फोन “Proxmark” नावाच्या एका थर्ड-पार्टी NFC रीडरवर ठेवला, जो लॅपटॉपला जोडलेला होता.

आयफोन Proxmark वर ठेवला असता त्याने व्यवहाराची माहिती एक्सचेंज केली, जी लॅपटॉपकडे पाठवली गेली. त्यानंतर ही ट्रान्झॅक्शन डेटा डेस्कटॉपवर Python स्क्रिप्ट वापरून बदलली जाते. मग लॅपटॉप हा बदललेला डेटा दुसऱ्या फोनकडे पाठवतो. जेव्हा हा दुसरा फोन PoS डिव्हाइसवर टॅप केला जातो, तेव्हा डिव्हाइस आणि आयफोन दोघांनाही असे वाटते की ते थेट एकमेकांशी संवाद साधत आहेत, ज्यामुळे फोनमधून यशस्वीरित्या पैसे ट्रान्सफर होतात.

यूट्यूबरने Brownlee च्या iPhone 17 Pro मधून फोनला हात न लावता किंवा अनलॉक न करता $10,000 (सुमारे ₹9,33,000) चोरल्याचे दाखवले. या यूट्यूब चॅनेलने सायबरसुरक्षा तज्ज्ञ आणि विद्यापीठातील प्राध्यापक Ioana Boureanu आणि Tom Chothia यांच्यासोबत काम केले. त्यांनी स्पष्ट केले की हे Apple च्या Express Transit Mode मधील ओळखलेल्या कमकुवतपणामुळे शक्य झाले, ज्यामुळे वापरकर्ते बस किंवा मेट्रो स्थानकांवरील टर्मिनलवर फोन अनलॉक न करता पेमेंट करू शकतात.

त्यांनी इशारा दिला की या कमकुवतपणाचा वापर करून वापरकर्त्याच्या खात्यातून कितीही रक्कम चोरी होऊ शकते. त्यांनी सांगितले, “मर्यादा म्हणजे त्या व्यक्तीच्या बँक खात्यात किती पैसे आहेत ते.” पुढे त्यांनी स्पष्ट केले की जेव्हा आयफोन ट्रान्झिट टर्मिनलवर टॅप केला जातो, तेव्हा तो Apple च्या tap-to-pay फंक्शनसोबत एक कोड एक्सचेंज करतो जे व्यवहाराची पडताळणी करते. त्यानंतर तो ट्रान्झिट कार्ड ओळखतो आणि पैसे ट्रान्सफर करतो. मात्र, हा हल्ला फक्त Visa ट्रान्झिट कार्डवरच शक्य आहे, कारण पेमेंट गेटवेच्या पडताळणी प्रणालीमुळे असे होते.

व्हिडिओमध्ये दाखवले आहे की हा कोड Proxmark किंवा तत्सम उपकरण वापरून मिळवता आणि तिसऱ्या डिव्हाइसला प्रसारित करता येतो. मात्र आयफोनलाही परत एक युनिक कोड मिळण्याची अपेक्षा असते, जो बायनरी स्वरूपात असतो. या बायनरी मेसेजच्या शेवटी “1” हा अंक असणे आवश्यक असते, जो ऑनलाइन व्यवहारासाठी ऑफलाइन डेटा ऑथेंटिकेशनसाठी वापरला जातो.

परंतु साधारणपणे PoS डिव्हाइस हा व्हॅल्यू “0” सेट करून परत पाठवतो. त्यामुळे हॅकर हा मेसेज इंटरसेप्ट करून त्यातील व्हॅल्यू बदलू शकतो आणि आयफोनला फसवू शकतो की तो अधिकृत ट्रान्झिट टर्मिनलशी संवाद साधत आहे.

तसेच, हा बायनरी कोड असा बदलता येतो की आयफोनला व्यवहाराची रक्कम कमी असल्याचा भास होतो, ज्यामुळे फेस किंवा फिंगरप्रिंटसारख्या बायोमेट्रिक ऑथेंटिकेशनची गरज राहत नाही. दुसरीकडे, हा कोड पुन्हा Python स्क्रिप्टने बदलून PoS डिव्हाइसला असे वाटायला लावले जाते की ग्राहकाने बायोमेट्रिक मंजुरी दिली आहे.

यूट्यूबरच्या मते Apple ने ट्रान्झिट ‘magic bytes' आणि EMV flags जाणीवपूर्वक एन्क्रिप्ट न करता ठेवले आहेत. हे डेटा PoS डिव्हाइस किंवा ट्रान्झिट टर्मिनल आणि आयफोन यांच्यात वापरले जातात. त्याचे कारण म्हणजे tap-to-pay फीचर विविध प्रकारच्या रीडर्स आणि अनेक ठिकाणी वापरले जाते, त्यामुळे पूर्ण एन्क्रिप्शन करणे कठीण होते.

या चॅनेलने Apple कडून प्रतिक्रिया मागितली असता, कंपनीने सांगितले, “ही समस्या Visa प्रणालीशी संबंधित आहे.” तसेच कंपनीने असेही म्हटले की Visa ला वाटत नाही की असा फसवणुकीचा प्रकार “प्रत्यक्ष आयुष्यात” घडू शकतो, आणि त्यांच्या ग्राहकांना Visa च्या zero liability पॉलिसीखाली संरक्षण मिळते.

Gadgets 360 Staff रेसिडेंट बॉट. जर तुम्ही मला ईमेल केलात तर एक माणूस प्रतिसाद देईल. अधिक
#नवीनतम कथा
  1. Sony Xperia 1 VIII FCC लिस्टिंगमध्ये दिसला; महत्त्वाच्या फीचर्सची माहिती समोर
  2. Motorola Edge 70 Pro भारतात 22 एप्रिलला लॉन्च; रंग पर्याय आणि दमदार फीचर्स समोर
  3. ओप्पो F33 Pro 5G भारतात लॉन्च; 7000mAh बॅटरी आणि 50MP कॅमेरासह दमदार फीचर्स
  4. Apple Tap-to-Pay मधील मोठी सुरक्षा त्रुटी; लॉक iPhone मधूनही पैसे चोरी शक्य
  5. Oppo Find X10 लीक: 200MP कॅमेरे आणि 8000mAh ची दमदार बॅटरीची शक्यता
  6. Moto Pad 60 Pro आणि Moto Pad 60 Neo च्या किंमतीत वाढ; नवीन दर जाहीर
  7. Oppo Find X9s जागतिक लॉन्च जाहीर; फीचर्स आणि स्पेसिफिकेशन्सची माहिती समोर
  8. गूगल क्रोममध्ये ‘Skills’ फीचर लॉन्च; AI प्रॉम्प्ट आता एका क्लिकवर
  9. Oppo F33 Pro लॉन्चपूर्वी Google Play Console वर दिसला; महत्त्वाचे स्पेसिफिकेशन्स समोर
  10. Samsung Galaxy M47 टेस्ट सर्व्हर लिस्टिंगमुळे लाँच लवकरच अपेक्षित असल्याचा अहवाल
© Copyright Red Pixels Ventures Limited 2026. All rights reserved.
Trending Products »
Latest Tech News »