Kiinalainen Xiaomi on kommentoinut Check Point Researchin löytämiä, yhtiön älypuhelimien mobiilimaksusovellukseen liittyviä haavoittuvuuksia. Yhtiön mukaan haavoittuvuus ei vaikuta laitteiden turvallisuuteen. Taustalla oleva Wechat Pay -mobiilimaksusovellus ei ole Suomessa laajasti käytössä.
Xiaomin älypuhelimista löydetyn haavoittuvuuden syytä selvitetään ja korjataan. - Haavoittuvuuden syy on identifioitu ja tekninen tiimimme tekee läheistä yhteistyötä kumppaniemme kanssa riskin poistamiseksi. Korjausprosessi on jo käynnissä. Haavoittuvuus koski vain hyvin rajattua määrää laitteita ja edellytti äärimmäisen kehittynyttä hakkerointia. Vaikutukset ovat siis hyvin rajallisia, eikä käyttäjille koidu menetyksiä, Xiaomilta kerrotaan.
Tietoturvayritys Check Point Softwaren tutkimusyksikkö raportoi viime viikolla löytäneensä haavoittuvuuksia Xiaomin mobiilimaksumekanismissa. Jos aukot jätetään paikkaamatta, hyökkääjä voi varastaa yksityisiä avaimia, joita käytetään Wechat Pay -hallinta- ja maksupakettien allekirjoittamiseen.
Kyse on suuren luokan ongelmasta, sillä haavoittuvuudet löytyivät Xiaomin Trusted Environmentista (TEE), jossa kaikki korkean tietoturvatason prosessit toimivat. Ongelma olisi voinut vaikuttaa yli miljardiin käyttäjään.
CPR:n tutkimat Xiaomin puhelimet on varustettu MediaTekin sovellusprosessoreilla. CPR löysi kaksi tapaa hyökätä luotettua koodia vastaan. Ensimmäisessä menetelmässä käyttäjä asentaa haitallisen sovelluksen ja käynnistää sen. Sovellus poimii avaimet ja lähettää väärennetyn maksupaketin rahan varastamiseksi.
Toisessa menetelmässä rikollisella pitää olla kohdelaite hallussaan. Hyökkääjä asentaa laitteeseen pääkäyttäjän eli ns. root-tason oikeudet, jonka jälkeen koodi voidaan ajaa väärennetyn maksupaketin luomiseksi ilman sovellusta.