Sårbarhed gør det muligt at misbruge Apple Pay: Sådan har forskere foretaget store transaktioner fra en ulåst iPhone

Forskere har fundet en sårbarhed i Apple Pay, der gør det muligt at foretage store autoriserede betalinger med et Visa kort fra en låst telefon.

Artikel top billede

En fejl i Apple Pay gør det muligt at foretage store uatoriserede betalinger med et Visa-kort via en låst iPhone.

Det har en række sikkerhedsforskere ifølge BBC netop bevist i et forsøg.

Misbruget af Apple Pay kan ifølge BBC lade sig gøre ved hjæp af den såkaldte Express Transit-funktion, hvor det er muligt at give et kort i Apples Wallet-app tilladelse til at blive brugt i ulåst tilstand ved særlige terminaler i den offentlige transport.

Sådan gjorde forskerne

Forsøget lader dog til at være relativt kompleks, og ifølge BBC har det fundet sted i kontrollerede omgivelser, hvor forskerne har opsat et stykke radio-udstyr i nærheden af en iPhone, der får telefonen til tro, at den nærmer sig et betalingssystem i den offentlige transport.

Samtidig har forskerne udstyret en Android-telefo med en app, som de selv har udviklet og som kan videreformidlet signalet fra iPhonen til en helt almindelig kontaktløs betalingsterminal.

Det kan eksempelvis være en betalingsterminal i en butik, eller en betalingsterminal som en kriminel selv har kontrol over, og fordi iPhonen tror, at den nærmer sig Transit Express-betalingsterminal behøver den ikke at blive låst op.

På denne måde bliver iPhonen narret til at foretage større betalinger uden, at der først bliver indtastet en kode eller anvendt FaceID eller TouchID.

Apple: Svagheden finder hos Visa
Apple oplyser ifølge BBC, at årsagen til problemet skal findes i Visas systemer, men Visa ifølge BBC vurderer, at problemstillingen mest af alt har teoretisk karakter og vil være upraktisk udføre uden for laboratorium.

Ifølge BBC er det endnu ikke har været beviser for, at svagheden er blevet udnyttet i det virkelige liv.

Sikkerhedsforskeren Ken Munro fra firmaet Pen Test Partner vurderer dog, at sårbarheden har potentiale til at blive udnyttet i forbindelse tyveri af iPhones. Han opfordrer derfor til, at Apple og Visa får lappet sårbarheden hurtigst muligt.

Annonceindlæg fra Kommando

Identity: Kortere levetid på certifikater øger risikoen for nedbrud

Digitale certifikater er fundamentet for tillid. Nu ændres vilkårene, og der stilles helt nye krav til, hvordan I arbejder med overblik og styring.

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Senior Data Engineers til dataplatform i Forsvaret

Københavnsområdet

Politiets Efterretningstjeneste

Teknisk IT-sikkerhedsspecialist i PET

Københavnsområdet

KMD A/S

Support Consultant for KMD Nexus

Københavnsområdet

Navnenyt fra it-Danmark

WITRICS A/S har pr. 1. juli 2026 ansat Tim Meicker som Sales & Marketing Manager. Han skal især beskæftige sig med marketingstrategi, salgsaktiviteter, samt virksomhedens kommercielle vækst. Han kommer fra en stilling som projektansat hos WITRICS A/S. Han er uddannet BA (hons) Strategic Management og MBA fra Syddansk Universitet. Nyt job

Tim Meicker

WITRICS A/S

Netip A/S har pr. 1. juni 2026 ansat Kristina Svingel Jeppesen som bogholder ved netIP's kontor i Thisted. Hun kommer fra en stilling som Kontorassistent hos DFI Geisler. Nyt job
Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S

netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job