Skip to main content
QUICK REVIEW

[论文解读] Security Analysis of Near-Field Communication (NFC) Payments

Dennis Giese, Kevin Liu|arXiv (Cornell University)|Apr 24, 2019
RFID technology advancements参考文献 2被引用 14
一句话总结

本文展示了针对基于移动设备的NFC支付系统的实用型虫洞攻击,通过被攻陷的NFC网关将受害设备的交易远程转发至远程终端,实现跨网络的NFC信号隧道传输,从而绕过基于距离的防护机制。该攻击成功利用Apple Pay和Google Pay,延迟极低且无需对受害设备进行物理接触,仅需初始触碰时的近距离接触即可完成攻击。

ABSTRACT

Near-Field Communication (NFC) is a modern technology for short range communication with a variety of applications ranging from physical access control to contactless payments. These applications are often heralded as being more secure, as they require close physical proximity and do not involve Wi-Fi or mobile networks. However, these systems are still vulnerable to security attacks at the time of transaction, as they require little to no additional authentication from the user's end. In this paper, we propose a method to attack mobile-based NFC payment methods and make payments at locations far away from where the attack occurs. We evaluate our methods on our personal Apple and Google Pay accounts and demonstrate two successful attacks on these NFC payment systems.

研究动机与目标

  • 调查基于移动设备的NFC支付系统在依赖物理接近性进行认证时的安全漏洞。
  • 证明可通过虫洞攻击远程操控NFC交易,绕过对物理接近性的要求。
  • 评估此类攻击在Apple Pay和Google Pay等真实平台上的可行性与有效性。
  • 提出切实可行的对策,以防范基于远程NFC的交易欺骗攻击。

提出的方法

  • 研究人员开发了自定义的NFC网关服务器(NFCGate),用于在受害者的移动设备与远程支付终端之间拦截并转发NFC信号。
  • 他们使用两部Android手机作为NFC读取器,并通过笔记本电脑托管NFCGate服务器,实现NFC通信的实时隧道传输。
  • 该攻击利用了NFC协议中缺乏距离判定协议的缺陷,使得交易数据可在无物理接近的情况下通过网络中继。
  • 研究团队在Apple Pay和Google Pay上进行了现场实验,证明在初始触碰后,可在远程终端成功完成交易。
  • 他们在不同条件下评估了该攻击,包括同时代理支付和使用增强型硬件的远距离场景。
  • 该方法依赖标准NFC协议和开源工具,使得攻击可使用现成组件实现。

实验结果

研究问题

  • RQ1是否能通过虫洞攻击在不满足物理接近性限制的前提下,成功将NFC支付交易通过网络中继?
  • RQ2现有移动NFC支付系统(如Apple Pay和Google Pay)在多大程度上缺乏对远程交易欺骗的防御能力?
  • RQ3在真实环境中部署此类攻击的技术与实际限制是什么?
  • RQ4移动设备上用户认证机制(如生物识别或PIN码)的存在如何影响攻击的成功率?
  • RQ5哪些对策能够有效防止此类远程NFC中继攻击?

主要发现

  • 研究人员成功使用自定义NFCGate服务器对Apple Pay和Google Pay实施了虫洞攻击,证明在初始触碰后,交易可远程完成。
  • 该攻击仅需受害者的手机处于解锁状态并已授权支付,这在公共场所中极为常见。
  • 交易延迟极低,端到端延迟低于1秒,使攻击在实时场景中几乎无法被察觉。
  • 该攻击可使用现成硬件实现,包括标准Android手机和笔记本电脑,表明其技术与经济门槛极低。
  • 研究确认,非接触式信用卡比移动NFC钱包更易受攻击,因其缺乏设备级认证和生物识别检查。
  • 研究人员观察到,同时代理支付是可行的,可实现两个交易同步完成——一个在受害者的终端,另一个在远程位置。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。