AfterPay: Kesän tietoturvasammakko nfc-tarrasta luodulle virtuaalirahalle

Kesän eittämätön erikoisuus oli mediaseksikkäältä kalskahtava maksuranneke AfterPay, eräänlainen kyberaikakauden piikki juomaravintolassa asioitaessa. Valitettavasti vain tunnisteen piikkiin voi huonolla tuurilla juoda koko kylä ja laskut tulevat perästä.

Helsingin rautatientorilla rilluttelutapahtumassa testatusta AfterPaysta puuttuvat pankkikortista tutun lähimaksamisen tärkeimmät turvaominaisuudet. Se on helppo kopioida, ja tekniikka sallii jopa 500 euron ostokset pankkikorttien muutaman kymmenen euron sijaan.

Kuinka tällainen on mahdollista?

Suomalaisten viranomaisten jo laittomaksikin epäilemä perintätoimisto Gothia Oy:n arvato Finance -projektin lanseeraama AfterPay-ranneke on ollut koekäytössä omalla luvallaan. Rannekelähimaksu perustuu nfc-standardin spesifikaatioon. Simppeliä lähimaksuratkaisua on pilotoitu ainakin Helsingin Suuret Oluet – Pienet Panimot ‑tapahtumassa. Rannekkeella ostetaan juomia, jotka laskutetaan jälkikäteen.

Murhaavin asiantuntija-arvio AfterPay-rannekkeiden tietosuojasta tulee kyberturvallisuusasiantuntija Harry Sintosen blogista: tarran kopioiminen onnistuisi ”muutamissa sekunneissa” esimerkiksi Android-puhelimella. Tämän jälkeen krakkeri voisi alkaa ostaa tuotteita rannekkeen omistajan piikkiin.

Sintosen tekemän kokeen mukaan AfterPay-rannekkeissa käytettävä tunnistetarra on kopioitavissa älypuhelimella 5–10 sentin etäisyydeltä. Tämän jälkeen kopion tarrasta voi kirjoittaa kiinalaiselle alle euron hintaiselle nfc-tunnisteelle. Jokaisella kopiotarralla voi kitata 500 euron arvosta.

Rannekeyrittäjän julkisen vastineen mukaan 2.0-rannekeversio valmistuu ”lähiaikoina” ja siinä on määrä käyttää jo sirutunnisteita, joita ei tiedetä koskaan murretun. Jatkossa spesifikaatioon mukaan tulee myös kloonauksen esto.  Hyvä näin.

Mutta miksi keskeneräinen maksuväline tuotiin markkinoille yleisötapahtumaan? Jos ja kun kopioitu tarra on täysin identtinen alkuperäisen kanssa, ei järjestelmä pysty erottamaan kopiotarralla tehtyä ostelua.

On selvinnyt, että helsinkiläisen Gothia Oy:n nimiin rekisteröity avato Finance -aputoiminimi oli tehnyt riskianalyysin rannekkeen pilotointia varten.  Analyysissa todettiin, että vaikka tapahtumassa olisi tuhansia kävijöitä, uhka väärinkäytöksille pysyy silti vähäisenä jopa toimittaessa rannekkeen nykyisellä tarrateknologialla.

Pahinta on nähdäksemme, jos bittimuotoista rahaa voidaan luoda tyhjästä tallennusteknologiaa manipuloimalla. Nyt esillä ollutta alkeellista nfc-standardia kehittyneemmätkään bittirahajärjestelmät eivät ole kunnolla onnistuneet vakuuttamaan pankkijärjestelmiä transaktioiden turvallisuudesta, esimerkkinä vuonna 1995 maksuälykorttikokeilunsa aloittanut MasterCard Mondex. Raha siirtyy sirulta toiselle turvallisesti, mutta onko järjestelmä muuten aukoton ammattimaisen rikollisuuden varalta. On selvää, että valmistaja ottaa vastuun kaikista petoksista, jos sellaisia ilmenee.

Entäpä jos mediaseksikkäältä kuulostavan rannekekaupankäynnin katsotaan mahdollistavan velaksi anniskelun? Helsingin keskustassa järjestetyssä Suuret oluet – pienet panimot -tapahtumassa tarjolla olleesta viinarannekkeesta ei ollut kerrottu, kun anniskelulupaa haettiin Etelä-Suomen aluehallintoviraston alkoholiyksiköstä.

Reijo Holopainen

VIIMEISIN ARTIKKELI

Asiakastarina: Lemmikkihoitola Moppe ja Miiru Oy

29.01.2025 |

”Lemmikit ovat ihmisen parhaita ystäviä ja perheenjäseniä.Tiedämme miten tärkeitä tunnesiteitä lemmikin ja omistajan välille syntyy.” … LUE LISÄÄ…

Miksi sähköposti ei lähde – Yleisimmät ongelmat ja SMTP-asetukset

17.01.2025 |

Sähköposti on olennainen osa yritysviestintää. Jos sähköpostit eivät lähde omalta koneelta, on tilanne usein hyvin … LUE LISÄÄ…

Katsaus Sollertiksen vuoteen 2024

10.01.2025 |

Vuosi on vaihtunut ja kaikki ovat palanneet työn ääreen. Halusin tehdä pienen katsauksen vuoteen 2024 … LUE LISÄÄ…

Hakukoneoptimointi – avain asiakkaiden löytämiseen digitaalisessa ostopolussa

03.01.2025 |

Tiesitkö, että tutkimuksien mukaan asiakkaan digitaalinen ostopolku alkaa useimmiten Googlettamalla? Kyllähän sinä sen varmasti tiesit, … LUE LISÄÄ…

Olemme ulkoistaneet laskutuksemme

27.11.2024 |

Olemme ulkoistaneet laskutuksen hoitamisen BRANG Oy:lle 02.12.2024 alkaen. Huomioithan, että laskulla oleva tilinumero on muuttunut ja suoritukset tulee … LUE LISÄÄ…

3 tapaa tehostaa sesongin markkinointia

22.11.2024 |

Tärkeimpiin sesonkeihin on hyvä valmistautua hyvissä ajoin. Ensimmäinen askel on päivittää markkinoinnin vuosikello. Merkitse vuosikelloon … LUE LISÄÄ…

Woocommerce ohje: Arvonlisäveron asettaminen tai muuttaminen

22.08.2024 |

Alv-prosentin muuttuessa tulee verokanta päivittää verkkokauppoihin. Tässä ohjeessa neuvon askel askeleelta, kuinka asetat tai vaihdat … LUE LISÄÄ…

WordPress-ohje: Opas verkkosivuston päivittämiseen ja hallintaan

23.07.2024 |

WordPress on helppokäyttöinen, monipuolinen ja tehokas julkaisujärjestelmä, joka tarjoaa kaiken tarvitsemasi verkkosivustosi luomiseen, hallintaan ja päivittämiseen. Toteutamme Sollertiksella … LUE LISÄÄ…