AfterPay: Kesän tietoturvasammakko nfc-tarrasta luodulle virtuaalirahalle

Kesän eittämätön erikoisuus oli mediaseksikkäältä kalskahtava maksuranneke AfterPay, eräänlainen kyberaikakauden piikki juomaravintolassa asioitaessa. Valitettavasti vain tunnisteen piikkiin voi huonolla tuurilla juoda koko kylä ja laskut tulevat perästä.

Helsingin rautatientorilla rilluttelutapahtumassa testatusta AfterPaysta puuttuvat pankkikortista tutun lähimaksamisen tärkeimmät turvaominaisuudet. Se on helppo kopioida, ja tekniikka sallii jopa 500 euron ostokset pankkikorttien muutaman kymmenen euron sijaan.

Kuinka tällainen on mahdollista?

Suomalaisten viranomaisten jo laittomaksikin epäilemä perintätoimisto Gothia Oy:n arvato Finance -projektin lanseeraama AfterPay-ranneke on ollut koekäytössä omalla luvallaan. Rannekelähimaksu perustuu nfc-standardin spesifikaatioon. Simppeliä lähimaksuratkaisua on pilotoitu ainakin Helsingin Suuret Oluet – Pienet Panimot ‑tapahtumassa. Rannekkeella ostetaan juomia, jotka laskutetaan jälkikäteen.

Murhaavin asiantuntija-arvio AfterPay-rannekkeiden tietosuojasta tulee kyberturvallisuusasiantuntija Harry Sintosen blogista: tarran kopioiminen onnistuisi ”muutamissa sekunneissa” esimerkiksi Android-puhelimella. Tämän jälkeen krakkeri voisi alkaa ostaa tuotteita rannekkeen omistajan piikkiin.

Sintosen tekemän kokeen mukaan AfterPay-rannekkeissa käytettävä tunnistetarra on kopioitavissa älypuhelimella 5–10 sentin etäisyydeltä. Tämän jälkeen kopion tarrasta voi kirjoittaa kiinalaiselle alle euron hintaiselle nfc-tunnisteelle. Jokaisella kopiotarralla voi kitata 500 euron arvosta.

Rannekeyrittäjän julkisen vastineen mukaan 2.0-rannekeversio valmistuu ”lähiaikoina” ja siinä on määrä käyttää jo sirutunnisteita, joita ei tiedetä koskaan murretun. Jatkossa spesifikaatioon mukaan tulee myös kloonauksen esto.  Hyvä näin.

Mutta miksi keskeneräinen maksuväline tuotiin markkinoille yleisötapahtumaan? Jos ja kun kopioitu tarra on täysin identtinen alkuperäisen kanssa, ei järjestelmä pysty erottamaan kopiotarralla tehtyä ostelua.

On selvinnyt, että helsinkiläisen Gothia Oy:n nimiin rekisteröity avato Finance -aputoiminimi oli tehnyt riskianalyysin rannekkeen pilotointia varten.  Analyysissa todettiin, että vaikka tapahtumassa olisi tuhansia kävijöitä, uhka väärinkäytöksille pysyy silti vähäisenä jopa toimittaessa rannekkeen nykyisellä tarrateknologialla.

Pahinta on nähdäksemme, jos bittimuotoista rahaa voidaan luoda tyhjästä tallennusteknologiaa manipuloimalla. Nyt esillä ollutta alkeellista nfc-standardia kehittyneemmätkään bittirahajärjestelmät eivät ole kunnolla onnistuneet vakuuttamaan pankkijärjestelmiä transaktioiden turvallisuudesta, esimerkkinä vuonna 1995 maksuälykorttikokeilunsa aloittanut MasterCard Mondex. Raha siirtyy sirulta toiselle turvallisesti, mutta onko järjestelmä muuten aukoton ammattimaisen rikollisuuden varalta. On selvää, että valmistaja ottaa vastuun kaikista petoksista, jos sellaisia ilmenee.

Entäpä jos mediaseksikkäältä kuulostavan rannekekaupankäynnin katsotaan mahdollistavan velaksi anniskelun? Helsingin keskustassa järjestetyssä Suuret oluet – pienet panimot -tapahtumassa tarjolla olleesta viinarannekkeesta ei ollut kerrottu, kun anniskelulupaa haettiin Etelä-Suomen aluehallintoviraston alkoholiyksiköstä.

Reijo Holopainen

VIIMEISIN ARTIKKELI

WordPress-sivun sisällön hakukoneoptimointi

16.04.2024 |

Hakukoneoptimointi (SEO) on olennainen osa WordPress-sivun menestystä. Se auttaa parantamaan sivusi näkyvyyttä hakukoneissa ja houkuttelemaan … LUE LISÄÄ…

Uudet kotisivut yritykselle – vinkit kotisivujen hankintaan

09.04.2024 |

Yrityksesi tarvitsee uudet kotisivut, mutta et tiedä mistä aloittaa. Kuulostaako tutulta? Kokosimme sinulle kotisivujen hankintaan … LUE LISÄÄ…

4 kysymystä ja vastausta palveluidemme tietoturvasta

05.04.2024 |

Tietoturva on aihe, josta meillä Sollertiksella puhutaan jatkuvasti. Se on koko yrityksemme elinehto. Tietoturvaa pidetään … LUE LISÄÄ…

PiKa Puhtaus – oppeja digimarkkinoinnista ja helpotusta arkeen 

25.03.2024 |

PiKa Puhtaus Oy on vuonna 2011 perustettu siivouspalveluja tarjoava yritys. PiKa Puhtaus tarjoaa koti-, toimitila- … LUE LISÄÄ…

Miten voin hyödyntää Microsoft Copilottia – työkaverina tekoäly

21.03.2024 |

Microsoft Copilot on tekoälyavustaja, joka voi auttaa säästämään aikaa ja tehostamaan työtä. Se on digitaalinen … LUE LISÄÄ…

Kadonneen datan arvet – Varmuuskopioinnilla vältyt katastrofilta

15.03.2024 |

Varmuuskopiotko tarpeelllisia? Turhaa ajan haaskausta, lisää kustannuksia, ohjelmien asennusta, vaivannäköä, ei meille kuitenkaan mitään satu … LUE LISÄÄ…

PK-yrityksen tuet ja rahoitus vuonna 2024

02.02.2024 |

Kaupallinen yhteistyö Sortter Oy Vuonna 2024 yrityksille on tarjolla useita eri rahoituskanavia ja tukimuotoja. Yritystuella … LUE LISÄÄ…

Sähköpostimarkkinointi ohjelma yrityksille – ActiveCampaign

28.12.2023 |

Yrityksille suunnatut sähköpostimarkkinointi ohjelmat tarjoavat monipuolisia työkaluja kampanjoiden suunnitteluun, toteuttamiseen ja seurantaan. Tässä kirjoituksessa tarkastelemme … LUE LISÄÄ…