#contactless-payment

共收录 2 条相关安全情报。

← 返回所有主题
MEDIUM
PAPER 2026-07-20

Practical EMV Relay Protection.

推荐 9.5
Conf: 50%
👥 作者: Andreea-Ina Radu, Tom Chothia, Christopher J. P. Newton, Ioana Boureanu, Liqun Chen 0002

本论文针对 EMV 非接触式支付系统中存在的中继攻击(relay attack)问题展开研究。中继攻击允许攻击者在持卡人与读卡器之间转发消息,从而在用户不知情的情况下完成支付,例如通过无线方式窃取资金。论文首先评估了现有的防护措施:Apple Pay 要求用户指纹或 Face ID 授权;Mastercard 和 Visa 则提出了基于时间或加密的协议来阻止中继。作者发现,在交通支付模式下,可以利用中继绕过 Apple Pay 的锁屏,从已锁定的 iPhone 向任意 EMV 读卡器非法支付任意金额,无需用户授权。此外,Visa 提出的中继对抗措施可被 root 后的智能手机绕过。对于 Mastercard 的防护,作者指出其时间限制在 ISO 14443 协议层实施比在 EMV 协议层更可靠。基于这些发现,论文提出了一种新的中继抵抗协议 L1RP(Layer 1 Relay Protection),并利用 Tamarin 证明器对手机支付(含或不含用户认证)的不同模式进行建模,形式化验证了 Apple 和 Visa 建议(Samsung 采用)的解决方案,并证明 L1RP 能够有效抵御中继攻击。该研究为改进非接触式支付安全提供了重要理论和实践依据。

💡 推荐理由: 揭示了主流支付方案(Apple Pay、Visa、Mastercard)中中继防护的绕过方法,并提出了可验证的新协议,对评估和提升非接触式支付系统的物理层安全性有直接参考价值。

🎯 建议动作: 研究跟进:阅读全文了解协议细节及验证方法,评估自身支付系统是否受影响并考虑采纳 L1RP 协议

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jesse Chen, Rubin Yuchan Yang, Ahmad Musa, Syed Rafiul Hussain, Omar Chowdhury, Sazzadur Rahaman

本文研究了针对EMV非接触支付应用(如Apple Pay、Google Pay等)的秘密状态泄漏攻击。EMV协议在非接触支付中使用动态数据认证和交易计数器等秘密状态来保证安全性,但研究发现攻击者可以通过侧信道或协议实现漏洞,窃取或推测这些秘密状态,从而实施欺诈交易。论文分析了攻击对支付应用安全性的影响,提出了可能的安全增强方法。实验表明,多种主流支付应用存在潜在风险,攻击者可绕过交易限制或伪造支付凭证。

💡 推荐理由: 非接触支付广泛使用,此类攻击可直接导致资金损失和用户隐私泄露,影响所有使用EMV协议的移动支付生态系统。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)