惡意 Android應用程式駭入RFID 支付卡

趨勢科技最近偵測 ANDROIDOS_STIP.A的高風險 Android 應用程式。這個應用程式透過論壇和部落格散播,可以用來駭入使用者的 RFID ( Radio Frequency IDentification -感應式電子晶片)公車卡加以儲值。這背後的機制是什麼,RFID 支付卡的一般安全風險是什麼?

Android 病毒

如今透過 RFID 卡來進行支付變得越來越受歡迎,也有更多行動裝置加入NFC(Near Field Communication,近距離無線通訊)支援。銀行、商家或公共服務都會發行RFID卡給他們的客戶,並且可以儲值。

注意:下文中所討論的惡意軟體樣本不能從 Google Play 商店取得。

RFID卡的安全問題

由於它被廣泛的使用,所以RFID卡成為攻擊目標也就毫不奇怪。比方說最近智利的Tarjeta bip!卡被駭事件。這些卡是基於MIFARE的智慧卡;MIFARE指的是被廣泛用在非接觸式智慧卡和感應卡的晶片家族。

圖1、MIFARE設備

檢視 Android 應用程式的程式碼,趨勢科技發現如果它在配有 NFC 的設備上執行,它可以讀取和寫入這些卡片。惡意應用程式將預先定義好的資料寫入卡片,將使用者的餘額提高到一萬智利比索(約15美元)。此作法只對這一特定卡片有用,因為它依賴於有問題卡片的格式。

該工具作者如何去改寫卡片資料而無須正確的驗證金鑰?這是因為這些卡片是基於舊版的 MIFARE系列(MIFARE Classic),它已知有許多安全上的問題。攻擊者可以在10秒內複製或修改 MIFARE Classic 卡片,而使用設備(如 Proxmark3)及任何所需支援都可以在網路上買到。

圖2、Proxmark3出售中

繼續閱讀

在使用行動付費和NFC之前,先確保你可以追踪你的手機

作者:Greg Boyle

隨著iPhone 5的發佈也帶來了一些有趣的新功能,而這些也符合之前的傳聞和猜測。它更薄更輕,有更好的鏡頭和螢幕,更多的麥克風,新的連接埠,更好的無線網路,支援4G/LTE網路,還有就是速度比4S更快。不過缺少一個主要項目,就是支援NFC。NFC是Near-Field-Communication(近距離無線通訊)的縮寫,也就是手機用來代替信用卡或火車票(還有許多其他方面)作為支付和票務系統所使用的技術。

Google在2010年所發表的三星Nexus S(我的第一款Android手機)開始,就在他們的Android作業系統裡支援NFC,而且在最近推出的版本 – Ice Cream Sandwich(Android 4.0)和Jelly Bean(Android 4.1)內有很大的進步。Nokia在2007年一月發表了6131 NFC(國內稱為6131i) –  我很確定家裡不知道哪個抽屜裡躺著一支。Symbian和Blackberry也都有支援NFC,這也使得Apple是唯一不支援該技術的主要智慧型手機作業系統廠商。

 

Apple的資深副總Phil Schiller在最近的一次採訪中說到,Passbook已經足以代替NFC來做行動交易。不過持懷疑態度的人認為,Apple只是還沒有想到要如何利用NFC來賺錢,並且整合進他們的iTunes生態系。 繼續閱讀