Innovative Tech
「ApplePayでAirPodsを不正購入」――デジタルウォレットで無料ショッピングする“抜け穴”攻撃 米国チームが発表
Innovative Tech:
このコーナーでは、2014年から先端テクノロジーの研究を論文単位で記事にしているWebメディア「Seamless」(シームレス)を主宰する山下裕毅氏が執筆。新規性の高い科学論文を山下氏がピックアップし、解説する。
X: @shiropen2
米マサチューセッツ大学アマースト校などに所属する研究者らが発表した論文「In Wallet We Trust: Bypassing the Digital Wallets Payment Security for Free Shopping」は、他人のクレジットカードを用いてデジタルウォレットを介して商品を購入する攻撃を示した研究報告である。
この脆弱性は、米国の主要銀行(Chase Bank、AMEX、Bank of Americaなど)やApple Pay、Google Pay、PayPalなどの主要なデジタルウォレットに影響を及ぼすものである。
通常のデジタルウォレットの仕組みは次のようになっている。まず、ユーザーは自分のクレジットカードやデビットカードの番号(プライマリーアカウントナンバー、PAN)をデジタルウォレットに入力する。
その後、例えば、ナレッジベースの認証(KBA)として郵便番号や社会保障番号の下4桁などの情報を用いて、ユーザーが正当なカード所有者であることを認証する。購入時には、ウォレットがPANを隠し、代わりに「トークン」と呼ばれる一時的な識別子を販売者と共有する。このプロセスにより、販売者にPANを明かすことなく取引が行われる仕組みになっている。
しかし、研究チームは、悪意を持った第三者がこのシステムを迂回し、他人のクレジットカードで不正な購入を行う方法があることを発見した。最も深刻な問題は、初期認証の脆弱性である。物理的なカード番号を知っている悪意者が、カード所有者になりすますことが可能であり、デジタルウォレットには、カード使用者が本当のカード所有者であるかを十分に認証するメカニズムがないという。
つまり、カード番号と簡単な個人情報さえ入手できれば、他人のカードを自分のデジタルウォレットに追加できてしまうのである。
さらに深刻な問題は、カードの盗難が報告された場合の銀行の対応にある。通常、米国銀行は物理的なカードからの取引をブロックするが、デジタルウォレットを介した取引はブロックしないことが判明。銀行は、自社の認証システムが十分に安全であり、攻撃者が他人のカードをウォレットに追加することを防げると考えているが、実際にはそうではないことが研究により明らかになった。
もう一つの重大な問題は、盗まれたカード番号がデジタルウォレットに一度保存されると、カード所有者がそれを無効化することがほぼ不可能になることである。カードの交換を要求しても、米国銀行はウォレットに保存されているカードを再認証せず、単に仮想番号と新しい物理カード番号のマッピングを変更するだけである。これにより、新しいカードが発行されても、攻撃者は引き続き不正な取引を行うことができてしまう。
デジタルウォレットを介して実際に無料ショッピングをテスト
研究者らは主要な米国銀行のカードとApple Pay、Google Pay、PayPalなどのウォレットアプリを対象に、認証、取引承認、アクセス制御の脆弱性を調査した。
まず「Bank of America」と「Chase」のクレジットカードで認証のバイパスを試みた。PayPalとGoogle Payでは請求先住所のみのナレッジベース認証(KBA)を使い、Apple Payでは多要素認証(MFA)、つまり、メールやSMS、電話が提供されていたが、いずれも公開データベースから入手した情報で突破できた。
次に、攻撃者に盗まれた被害者の「AMEX」とChaseのクレジットカードを用いて、デジタルウォレットでの店頭購入に関する実験を行った。攻撃者はこれらのカードを自身のウォレットに追加し、被害者はカードをロックした。
銀行はロックされたカードでの支払いを停止すると約束したが、実験結果はこれと異なっていた。攻撃者が店舗(WalmartとTarget)を訪れ、ApplePayやGoogle Payなどのウォレットに保存された被害者のカードで取引を行ったところ、POSが取引を承認し、被害者に金額を請求。この脆弱性は1ドル未満から500ドル以上の幅広い金額で確認され、カードがロックされてから1週間後も同様の結果が得られた。
研究チームは、被害者の「Citibank」のクレジットカードを使用し、ロックされたカードでの1回限りの取引を可能にする別の方法を実証。攻撃者は、被害者がカードをロックする前にそれを盗み、自身のウォレットに追加した。
攻撃者はカーレンタルサービス「Turo.com」で車のレンタル支払いを行った。新規顧客として登録し、ウォレットを支払い方法として設定。Turoは支払い方法の詳細を銀行に送信し、攻撃者を登録して定期的な取引を設定した。
カード登録後、攻撃者は車のレンタルを予約し、被害者のカードで全額支払いを行った。カードがロックされていたにもかかわらず、Turoは1回限りの支払いを定期的な取引としてラベル付けして送信した。
この脆弱性がTuroに限定されないことを確認するため、apple.comでも攻撃を検証した。同様の手順で、ロックされたカードを使用して25ドルのAppleギフトカードと179ドルのAirPodsの購入に成功した。銀行の受領メールはカードでの定期的な取引を示していた。
Source and Image Credits: Raja Hasnain Anwar, University of Massachusetts Amherst; Syed Rafiul Hussain, Pennsylvania State University; Muhammad Taqi Raza, University of Massachusetts Amherst. In Wallet We Trust: Bypassing the Digital Wallets Payment Security for Free Shopping
Copyright © ITmedia, Inc. All Rights Reserved.
Innovative Tech
2019年にスタートした本連載「Innovative Tech」は、世界中の幅広い分野から最先端の研究論文を独自視点で厳選、解説している。執筆は研究論文メディア「Seamless」(シームレス)を主宰し、日課として数多くの論文に目を通す山下氏が担当。イラストや漫画は、同メディア所属のアーティスト・おね氏が手掛けている。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
2
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
3
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
6
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
7
藤井風のリサイタル、公式サイトがインターネット老人会すぎると話題 公民館のチラシみたいだけど東京ドーム開催
-
8
「iPhone Duo」純正ケース話題、「面白いけど高い」……1万4800円と2万4800円
-
9
「ランジェリーパープルじゃない」「買おうと思ってたのに」 iPhone 18 Pro/Pro Maxの色に落胆の声
-
10
松本デジタル相、24.6万件漏えい可能性について説明 「既知の脆弱性を対応前に悪用」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR