Dövme ödemelerine karşı savunmasız mediatek cipsli Xiaomi telefonları

4 yıl önce

Güvenlik analistleri, Xiaomi akıllı telefonlarda bulunan ödeme sisteminde, işlemleri imzalamaktan sorumlu güvenilir yürütme ortamını (TEE) sağlayan MediaTek Chips'e dayanan güvenlik sorunları buldular.

Saldırganlar, üçüncü taraf arası olmayan bir uygulama kullanarak sahte ödeme paketlerini imzalamak için zayıflıklardan yararlanabilir.

Böyle bir saldırının sonuçları, ödeme hizmetini kullanılamaz hale getirmek veya kullanıcının mobil cüzdanından tehdit oyuncusunun hesabına işlemleri imzalamak olacaktır.

Mobil ödemelerin ve Xiaomi telefonlarının, özellikle Asya pazarlarında ne kadar yaygın olduğu göz önüne alındığında, para bilgisayarı hackerlarının dokunabileceği para milyarlarca ABD doları olduğu tahmin ediliyor.

MediaTek Chip üzerinde çalışan Xiaomi telefonları, işlemleri imzalamak için gerekli güvenlik anahtarlarını depolamak için ayrı bir sanal yerleşim oluşturan “Kinibi” tee mimarisini kullanıyor.

Bu alan, ödeme özelliklerini entegre etmek için üçüncü taraf uygulamalarının bir API sağlayan 'Tencent Soter' gömülü mobil ödeme çerçevesi de dahil olmak üzere güvenlik yönetiminden sorumlu olan Xiaomi’nin “Thhadmin” gibi güvenilir uygulamaları çalıştırmak için tasarlanmıştır.

Toplu olarak bir milyardan fazla kullanıcıya sahip olan Wechat Pay ve Alipay gibi uygulamalar, ödeme paketlerini güvenli bir şekilde doğrulamak ve finansal işlemleri etkinleştirmek için 'Tencent Soter' API'sına güvenir.

Check Point'teki güvenlik araştırmacıları, Xiaomi'nin kullandığı güvenilir uygulama formatında, yani sürüm kontrolünün eksikliğini buldular. Bu, bir tehdit aktörünün daha yeni, daha güvenli bir uygulamanın daha eski, savunmasız bir versiyonla değiştirebileceği anlamına gelir.

Araştırmacılar, bir saldırganın özel anahtarlar çıkarmasına ve sahte ödeme paketlerini aralıksız bir kullanıcı bağlamında imzalamasına izin veren Tencent Soter Güvenilir uygulamada başka bir güvenlik açığı (CVE-2020-14125) kullanabildiler.

MIUI 10.4.1.0'dan MIUI 12.5.6.0'da 'Thhadmin' uygulamasının üzerine yazarak Xiaomi ve MediaTek güvenlik yamalarını atladılar ve bir dizi sömürü olasılığı açtılar.

İletişim bağlantısı, aşağıdaki Java kodunu kullanarak Soter uygulamasındaki Initsigh işlevini çağırdıktan sonra SoterService'i bir proxy olarak kullanılarak kurulur.

MediaTek tabanlı Xiaomi telefonlarının kullanıcıları için, CVE-2020-14125 güvenlik açığını ele alan June Android 2022 güvenlik güncellemelerini uygulamak önemlidir.

Soter anahtar sızıntısı kusuru üçüncü taraf bir sorundur ve Xiaomi sadece satıcının bir düzeltme üzerinde çalıştığını doğrulayabilir, bu nedenle gelecekte bir yama mevcut olmalıdır.

Mobil ödemeleri tamamen devre dışı bırakmayı göze alamıyorsanız, cihazınızdaki yüklü uygulama sayısını en aza indirmeyi, işletim sisteminizi güncel tutmayı ve şüpheli eylemleri algılayabilen ve durdurabilecek bir mobil güvenlik paketi kullanmayı deneyin.

Amazon, Android Fotoğraflar Uygulamasında Yüksek Ters Güvenlik Açığını Düzeltiyor

Google, Android konum veri toplama üzerinden 60 milyon dolar para cezasına çarptırıldı

Sova Malware, Android cihazlarını şifrelemek için fidye yazılımı özelliği ekler

Palo Alto Networks: Yeni Pan-OS DDOS Kusurlu Saldırılarda Sömürü

Zimbra Auth Bypass hatası 1000'den fazla sunucuyu ihlal etmek için kullanıldı

Kaynak: Bleeping Computer

More Posts