Skip to main content
QUICK REVIEW

[논문 리뷰] Security Analysis of Near-Field Communication (NFC) Payments

Dennis Giese, Kevin Liu|arXiv (Cornell University)|2019. 04. 24.
RFID technology advancements참고 문헌 2인용 수 14
한 줄 요약

이 논문은 이동 기반 NFC 결제 시스템에 대한 실용적인 웜홀 공격를 입증하며, 손상된 NFC 게이트웨이를 통해 피해자의 기기에서 원거리 터미널로 거래를 원격으로 전달할 수 있음을 보여준다. 이 공격는 거리 기반 보안을 우회하여 네트워크를 통해 NFC 신호를 터널링함으로써, 물리적 접근 없이도 Apple Pay와 Google Pay를 최소 지연과 함께 악용할 수 있다. 피해자의 기기와의 초도 터치 접촉 외에는 피해자의 기기로의 물리적 접근이 필요하지 않다.

ABSTRACT

Near-Field Communication (NFC) is a modern technology for short range communication with a variety of applications ranging from physical access control to contactless payments. These applications are often heralded as being more secure, as they require close physical proximity and do not involve Wi-Fi or mobile networks. However, these systems are still vulnerable to security attacks at the time of transaction, as they require little to no additional authentication from the user's end. In this paper, we propose a method to attack mobile-based NFC payment methods and make payments at locations far away from where the attack occurs. We evaluate our methods on our personal Apple and Google Pay accounts and demonstrate two successful attacks on these NFC payment systems.

연구 동기 및 목표

  • 이동 기반 NFC 결제 시스템의 보안 취약점을 조사하며, 특히 신원 확인을 위해 거리 기반 기반 기술을 사용하는 시스템에 초점을 맞춘다.
  • 물리적 거리 요구 조건을 우회하여 원격으로 NFC 거래를 조작할 수 있음을 보여주며, 웜홀 공격를 통해 이를 실현함을 입증한다.
  • Apple Pay와 Google Pay와 같은 실제 플랫폼에서 이러한 공격의 실현 가능성과 효과성을 평가한다.
  • 원격 NFC 기반 거래 위조를 방지하기 위한 실용적인 대응 조치를 제안한다.

제안 방법

  • 연구진은 피해자의 모바일 기기와 원거리 결제 터미널 사이의 NFC 신호를 가로채고 전달하기 위해 맞춤형 NFC 게이트웨이 서버(NFCGate)를 구현하였다.
  • 두 대의 안드로이드 폰을 NFC 리더로 사용하고, 랩탑을 사용해 NFCGate 서버를 호스팅함으로써 실시간으로 NFC 통신을 터널링할 수 있도록 하였다.
  • 공격는 NFC에서 거리 제한 프로토콜이 부족함으로써, 물리적 거리 없이 네트워크를 통해 거래 데이터를 전달할 수 있도록 악용하였다.
  • 연구진은 Apple Pay와 Google Pay에서 실시간 실험을 수행하여, 초도 터치 이후 피해자의 기기와의 물리적 거리에서 떨어진 터미널에서도 거래가 성공적으로 완료됨을 입증하였다.
  • 공격는 동일한 시간대의 프oxy 결제 및 향상된 하드웨어를 사용한 장거리 시나리오를 포함한 다양한 조건에서 평가되었다.
  • 이 방법은 표준 NFC 프로토콜과 오픈소스 도구에 의존하였으며, 이는 표준 부품을 사용해도 공격가능함을 의미한다.

실험 결과

연구 질문

  • RQ1물리적 거리 제약을 우회하면서 웜홀 공격를 통해 네트워크를 통해 NFC 결제 거래를 성공적으로 전달할 수 있는가?
  • RQ2Apple Pay와 Google Pay와 같은 기존의 이동식 NFC 결제 시스템은 원격 거래 위조에 대해 얼마나 방어가 부족한가?
  • RQ3실세계 환경에서 이러한 공격를 구현할 때 기술적 및 실용적 제약은 무엇인가?
  • RQ4모바일 기기에서 사용자 인증(예: 생체 인식 또는 PIN)이 존재할 경우, 공격의 성공에 어떤 영향을 미치는가?
  • RQ5어떤 대응 조치가 이러한 원격 NFC 전달 공격를 효과적으로 방지할 수 있는가?

주요 결과

  • 연구진은 맞춤형 NFCGate 서버를 사용하여 Apple Pay와 Google Pay 모두에 대해 웜홀 공격를 성공적으로 수행하였으며, 초도 터치 이후 원격 터미널에서 거래가 성공적으로 완료될 수 있음을 입증하였다.
  • 공격는 피해자의 기기가 잠금 해제되어 있고 결제를 위해 승인된 상태여야만 하며, 이는 일반적으로 공공 장소에서 흔한 상황이다.
  • 거래 지연은 극히 미미하였으며, 종단 간 지연이 1초 이내였고, 실시간 시나리오에서는 거의 탐지되지 않았다.
  • 표준 부품을 사용해도 공격가능하며, 일반 안드로이드 폰과 랩탑을 사용함으로써 기술적 및 재정적 장벽이 낮았다.
  • 연구는 연락식 신용카드가 모바일 NFC 월렛보다 더 취약함을 확인하였으며, 이는 기기 수준의 인증 및 생체 인식 검사 기능이 없기 때문이다.
  • 연구진은 동일 시간대의 프oxy 결제가 가능함을 관측하였으며, 이는 피해자의 터미널에서 한 건의 거래와 원격 위치에서 한 건의 거래를 동시에 완료할 수 있음을 의미한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.