[Black Hat USA 2015] Squareリーダーのハードとソフトの脆弱性を解析 | ScanNetSecurity
2024.05.02(木)

[Black Hat USA 2015] Squareリーダーのハードとソフトの脆弱性を解析

米ラスベガスで開催されている Black Hat USA 2015 で 8 月 5 日、3人の研究チームによる、 Square リーダーの脆弱性の研究とデモ「MOBILE POINT OF SCAM: ATTACKING THE SQUARE READER」が発表された。

研修・セミナー・カンファレンス セミナー・イベント
「一番困難だったのはケースを開くこと」Alexandrea Mellen 氏
「一番困難だったのはケースを開くこと」Alexandrea Mellen 氏 全 3 枚 拡大写真
米ラスベガスで開催されている Black Hat USA 2015 で 8 月 5 日、3人の研究チームによる、 Square リーダーの脆弱性の研究とデモ「MOBILE POINT OF SCAM: ATTACKING THE SQUARE READER」が発表された。

Square リーダーは、スマートフォンやタブレットと接続できるクレジットカードリーダーで、小規模店舗などで日本でも普及している。

プレスカンファレンスに登壇した Alexandrea Mellen 氏と、John Moore 氏は、ともに今年5月にボストン大学を卒業したばかりで、Mellen 氏がハードウェアを、Moore 氏がソフトウェアの研究をそれぞれ行った。解析と検証は Squareリーダー S4 に関して行われた。

Squareリーダーのハードウェア部分の解析を担当した Mellen 氏は、Square の本体を開封し改造することで、カード情報の暗号化をバイパスでき、課金はできないもののスキミングが可能になったという。改造は、家庭用の工具で 10 分程度で完了し、Mellen 氏によれば「一番困難であったのはSquareリーダーのケースを開くことだった」という。

ソフトウェアの脆弱性を解析した Moore 氏によれば、一度決済したカードに対して、再度請求することができる「プレイバックアタック」の脆弱性を発見した。Squareリーダーは、スワイプして得たクレジットカード情報を、音声データに変換して送信する技術を用いているため、複数回スワイプを行い、音声データを録音し、送信せずに蓄積しておき、事後にそのデータを用いることで、プレイバックアタックに成功したという。

Square社はバグバウンティプログラムを主催するなど、脆弱性の発見と対応に積極的であるという。Moore 氏は「それを鑑みた場合、同種の決済サービスにも同様の脆弱性が潜んでいないと言いきることはできない」と結んだ。

《高橋 潤哉( Junya Takahashi )》

この記事の写真

/

特集

PageTop

アクセスランキング

  1. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  2. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  3. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  4. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  5. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  6. GROWI に複数の脆弱性

    GROWI に複数の脆弱性

  7. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  8. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  9. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  10. KELA、生成 AI セキュリティソリューション「AiFort」提供開始

    KELA、生成 AI セキュリティソリューション「AiFort」提供開始

ランキングをもっと見る