İmsak Vakti 02:00
Marques Brownlee’nin, yani MKBHD’nin kilitli iPhone’u üzerinden yapılan 10 bin dolarlık Apple Pay ödemesi, sosyal medyada iPhone kilitliyken para çekildi tartışmasını yeniden başlattı. Videoda görülen işlem, iPhone’un şifresinin kırıldığı ya da Apple Pay’de kayıtlı kart bilgilerinin çalındığı klasik bir saldırı değil. Buradaki açık Visa kartın Apple Pay’de Express Transit moduna tanımlı olduğu özel senaryoda çalışan bir NFC relay saldırısından kaynaklanıyor.
Apple Pay normalde ödeme sırasında Face ID, Touch ID ya da şifre doğrulaması ister. Ancak Express Transit adı verilen özellikte farklı bir akış var. Bu mod metro ve toplu taşıma turnikelerinde telefonu uyandırmadan, kilidi açmadan ve biyometrik doğrulama yapmadan hızlı geçiş için kullanılıyor.

Sorun da tam olarak bu kolaylık noktasında ortaya çıkıyor. Visa kart Apple Pay’de toplu taşıma kartı olarak ayarlandığında, kilit ekranı devredeyken bile ödeme sürecini başlatabilen özel bir kanal açılıyor.
MKBHD’nin videosunda iPhone’un üzerine konan cihaz, telefona gerçek bir POS cihazı gibi değil, toplu taşıma okuyucusu gibi davranıyor. Yani iPhone’a sen şu anda metro turnikesindesin izlenimi veriliyor. Araştırmada bu aşamada magic bytes olarak adlandırılan özel bir NFC mesaj dizisi kullanılıyor. Bu mesaj iPhone’a iletilince Apple Pay, kart kilitliyken bile Express Transit akışını başlatıyor.
Saldırının ikinci tarafında gerçek POS cihazına yaklaştırılan başka bir telefon yer alıyor. Bu telefon, POS cihazına ödeme yapan kart gibi görünüyor. Aradaki bilgisayar ise iki uç arasında köprü kuruyor.
POS cihazından gelen ödeme mesajları bilgisayar üzerinden iPhone’a aktarılıyor, iPhone’un yanıtları da yine bilgisayar üzerinden POS tarafındaki telefona gönderiliyor. Bu yüzden saldırının adı relay saldırısı. Burada para iPhone’dan uzaktan “çekilmiyor”; ödeme konuşması iki farklı fiziksel konum arasında taşınıyor.
Bilgisayarda çalışan kodun yaptığı şey iPhone’a sızmak değil. Kod, NFC ve EMV ödeme mesajlarını alıp karşı tarafa iletiyor, bazı alanları da ödeme akışının yanlış yorumlanacağı şekilde değiştiriyor. Teknik tarafta Terminal Transaction Qualifiers yani TTQ ve Card Transaction Qualifiers yani CTQ alanları kritik rol oynuyor.
TTQ tarafında işlem toplu taşıma akışına uygun hale getiriliyor. CTQ tarafında ise cihaz üzerinde kullanıcı doğrulaması yapılmış gibi görünen bilgi POS tarafına iletiliyor. Böylece Face ID yapılmamış olsa bile işlem, doğrulanmış bir ödeme gibi ilerleyebiliyor.
Bu nedenle olay Apple Pay tamamen güvensiz anlamına gelmiyor. Gösterilen açık, her kartı ve her ödeme senaryosunu kapsamıyor. Bulgular, Visa kartın iPhone’da Express Transit moduna tanımlı olduğu durumda geçerli.
Aynı araştırmada Mastercard’ın Apple Pay’de, Visa’nın ise Samsung Pay’de aynı şekilde etkilenmediği bilgisi yer alıyor. Yani saldırı, Apple Pay ve Visa’nın belirli bir kullanım modunda birlikte çalışmasından doğan özel bir zayıflık üzerinden ilerliyor.
10 bin dolarlık ödeme kısmı da bu zincirin en dikkat çekici sonucu. Temassız ödemelerde normalde limit ve kullanıcı doğrulaması devreye girer. Ancak bu saldırı akışında telefon Express Transit işlemi yaptığını sanarken POS tarafında işlem normal yüksek tutarlı ödeme gibi tamamlanabiliyor. Araştırmacılar bu yöntemin temassız ödeme limitini aşabildiğini ve yüksek tutarlı işlemlerin kilitli iPhone üzerinden yürütülebildiğini daha önce de göstermişti.
Buna rağmen saldırının günlük hayatta rastgele uygulanması kolay değil. Saldırganın iPhone’a fiziksel olarak çok yaklaşması, özel NFC donanımı kullanması, arada bilgisayar veya benzer bir cihazla relay yazılımını çalıştırması ve diğer uçta gerçek bir ödeme terminaline erişmesi gerekiyor.
MKBHD’nin videosundaki gösterim bu yüzden çarpıcı ama tek başına iPhone cebinizdeyken herkes paranızı çekebilir sonucunu vermiyor. Risk daha çok Visa kartı Express Transit kartı olarak ayarlanmış, açık haldeki ya da çalınmış iPhone senaryosunda büyüyor.
Kullanıcı tarafında alınabilecek en net önlem iPhone’da Express Transit ayarını kontrol etmek. Wallet ve Apple Pay ayarlarında Express Transit Card bölümünde Visa kart seçiliyse bu kart kaldırılabilir ya da toplu taşıma için farklı bir kart tercih edilebilir.
Telefon kaybolursa Bul uygulaması üzerinden Kayıp Modu açmak ve bankayla iletişime geçerek kartı kapatmak da önemli. Teknik çalışmada da iPhone kullanıcılarına Visa kartı transit modunda kullanmamaları tavsiye ediliyor.
İnternette gizliliğinizi nasıl arttırabilirsiniz? İşte bu sorunun yanıtı
1
Apple kimlik dolandırıcılığına karşı sert tedbirler alıyor
6122 kez okundu
2
İsrail Bankaları Anonymous Sudan Tarafından Siber Saldırıya Uğradı
1702 kez okundu
3
Europol ve Almanya’dan siber operasyon: 1300 domain devre dışı bırakıldı
1037 kez okundu
4
Avrupa’nın En Çok Aranan Genç Hacker’ı Tutuklandı
620 kez okundu
5
Google’dan önemli uyarı: Milyonlarca kişiyi etkileyen Rus siber saldırısında ‘Pegasus’ yazılımı kullanıldı!
617 kez okundu
6
Telegram Üzerinden Gerçekleşen Siber Suçlar %53 Arttı!
427 kez okundu
7
Japonya Siber Savunmasını Güçlendiriyor: “Aktif Siber Savunma” Kapasitesi Artırılacak!
394 kez okundu
8
Almanya, Siber Saldırılardan Dolayı Son Bir Yılda Yüz Milyarlarca Dolar Kayıp Yaşadı
382 kez okundu
9
ABD ve Ukrayna 10 Yıllık Savunma İş Birliği Anlaşması İmzaladı
381 kez okundu
10
İngiltere’de Hastanelere Siber Saldırı: Kan Bağışı Aciliyeti Duyurusu Yapıldı
363 kez okundu
11
Küresel ‘kadın cinayeti’ raporu: Hangi ülkeler başı çekiyor?
343 kez okundu
12
Türkiye destekli Suriyeli muhalif liderlerden Abdurrahman Mustafa Cumhuriyet’e konuştu
342 kez okundu
13
Lavrov’dan kritik açıklamalar… ‘HTŞ’yi kim finanse ediyor’ sorusuna yanıt verdi
323 kez okundu
14
Siber Güvenlik Girişimi SpyCloud, 35 Milyon Dolar Yatırım Aldı
305 kez okundu
15
Almanya alarmda: NATO üssünde güvenlik seviyesi yükseltildi!
297 kez okundu
16
Siber Suçların Maliyeti Artıyor: 2023’te Kayıplar 12,5 Milyar Dolara Ulaştı!
286 kez okundu
17
BAE Geçtiğimiz Ay 123 Binden Fazla Siber Saldırının Engellendiğini Duyurdu!
279 kez okundu
18
Fransa’da yönetim krizi
254 kez okundu
19
Hollanda, Kuran ve dil kurslarına sıkı denetim getiriyor
248 kez okundu
20
Milli İstihbarat Teşkilatı, MOSSAD’IN Avrupa Hücresini İstanbul’da Çökertti
248 kez okundu
21
Fransa’da tasarruf tedbirlerine karşı 200 bin kamu çalışanı sokağa indi
246 kez okundu
22
Süpermarketi yağmalayan ayı, yakalanarak öldürüldü
236 kez okundu
23
Suudi Arabistan ile Fransa arasında stratejik ortaklık anlaşması
235 kez okundu
24
Manyetik Kuzey Kutbu, Rusya’ya yaklaşıyor
229 kez okundu
25
İsrail Cumhurbaşkanı ile Elon Musk görüştü
188 kez okundu
26
Suriye, Irak ve İran dışişleri bakanları bir araya gelecek
163 kez okundu
27
ABD’nin Kaliforniya eyaletinde 7.0 büyüklüğünde deprem
156 kez okundu
28
Soğuk Savaş’ın Isınan Cephesi: Arktik
148 kez okundu
29
Saç protez merkezi, protez saç hakkında merak edilenleri anlattı
136 kez okundu
30
Protestolar şiddetlenmişti: BM’den, Gürcistan’a çağrı!
134 kez okundu