Langsung ke konten utama

Bug di Smartphone Xiaomi Bikin Rentan Pembajakan Transaksi Palsu

Xiaomi, yang merupakan produsen smartphone nomor tiga dunia setelah Apple dan Samsung. Baru-baru ini mereka melaporkan bahwa produsen smartphone asal negeri Tiongkok tersebut telah mengatasi bug tingkat tinggi dalam sistem miliknya.

Bug tersebut adalah terkait dengan sistem yang digunakan untuk menyimpan data pembayaran dan bug tersebut membuka potensi untuk beberapa model handsetnya untuk bisa diserang.


Para peneliti di Check Point Research mengungkapkan bahwa bug dalam smartphone Xiaomi dapat memungkinkan peretas atau hacker untuk membajak sistem pembayaran seluler. Mereka dapat menonaktifkannya atau membuat dan menandatangani transaksi palsu yang peretas buat.

Check Point juga menemukan serangkaian kerentanan yang memungkinkan pemalsuan paket pembayaran atau menonaktifkan sistem pembayaran secara langsung, dari aplikasi Android yang tidak memiliki hak istimewa.


 

Dalam simulasinya, Check Point bahkan bisa meretas WeChat Pay yang merupakan layanan pembayaran seluler dan dompet digital yang berbasis di China. Bug tersebut, dilacak sebagai CVE-2020-14125, telah diperbaiki oleh pihak Xiaomi pada bulan Juni 2022 lalu dan memiliki peringkat keparahan CVSS yang tinggi. 

Potensi korban dari bug ini sangat besar, mengingat 1/7 smartphone dunia diproduksi oleh Xiaomi, menurut data Q2/22 dari Canalys. Xiaomi adalah vendor smartphone terbesar ketiga secara global, menurut Canalys.

Sementara rincian dampak bug terbatas pada saat Xiaomi mengungkapkan kerentanan pada bulan Juni, para peneliti di Check Point telah menguraikan dalam postmortem bug yang diperbaiki dan potensi dampak penuh dari kecacatan tersebut. Dalam penelusurannya, peneliti Check Point mengaku menggunakan Xiaomi Redmi Note 9T 5G dengan MIUI Global 12.5.6.0 OS.

Masalah inti dengan ponsel Xiaomi adalah metode pembayaran ponsel dan komponen Trusted Execution Environment (TEE) ponsel. TEE adalah kantong virtual telepon Xiaomi, yang bertanggung jawab untuk memproses dan menyimpan informasi keamanan ultra-sensitif seperti sidik jari dan kunci kriptografi yang digunakan dalam transaksi penandatanganan.


Baca Juga:


Mengontrol TEE, menurut Check Point, kelemahannya sebenarnya bukan ada di chip MediaTek. Namun bug tersebut hanya dapat dijalankan di ponsel yang dikonfigurasi dengan prosesor MediaTek.

Ponsel Xiaomi yang berjalan pada chip MediaTek menggunakan arsitektur TEE yang disebut "Kinibi," di mana Xiaomi dapat menyematkan dan menandatangani aplikasi tepercaya mereka sendiri. Biasanya, aplikasi tepercaya dari OS Kinibi memiliki format MCLF atau Mobicore Loadable Format, tetapi Xiaomi menggunakan pengaturan sendiri untuk format ini.


Intinya penyerang dapat memutar balik waktu, melewati perbaikan keamanan apa pun yang dilakukan oleh Xiaomi atau MediaTek di area smartphone yang paling sensitif. Untungnya bugs yang menyebabkan kerentanan keamanan di smartphone Xiaomi dengan chip MediaTek ini menurut claim Xiaomi sudah di perbaiki Juni 2022 lalu.

Postingan Populer

Daftar Sekolah di Indonesia yang Ada Program Esports

Meskipun sejarah esports di Indonesia telah dimulai sejak tahun 2002, ketika World Cyber Games (WCG) pertama kali diadakan di Indonesia, esports baru mulai dikenal oleh masyarakat luas di luar komunitas gaming berkat gelaran Grand Final MPL Indonesia Season 1 di Mall Taman Anggrek pada tahun 2018. Pasca acara tersebut, esports menjadi perbincangan dan tren baru, tidak hanya di kalangan masyarakat awam, tetapi juga di industri non-endemik. Namun, saat itu, sekolah yang dapat menjadi wadah untuk regenerasi pemain profesional, pembentukan karakter, dan komunitas yang solid, masih menunggu dan mencari tahu apakah esports benar-benar bisa memberikan dampak positif bagi generasi muda dan institusi pendidikan mereka. Untungnya, kini banyak sekolah di Indonesia yang cepat beradaptasi dan melihat bahwa esports memang bisa memberikan pengaruh positif jika dikelola dengan baik. Recardus Eko Prasetyo, S.Ag., Wakil Kepala Sekolah Bidang Kesiswaan SMA Xaverius 1 Palembang, berbagi cerita tentang pen...

Produsen RAM Korea dan AS Kejar Cuan, Kabar Gembira untuk China

Produsen memori asal Tiongkok, ChangXin Memory Technology (CXMT), dilaporkan berada dalam posisi yang semakin kuat di tengah krisis pasokan DRAM global. Permintaan yang terus melonjak membuat kapasitas produksi perusahaan tersebut dikabarkan telah habis dipesan hingga akhir 2027.  Kabar ini menandakan bahwa tekanan terhadap industri memori masih belum mereda. Namun di sisi lain, produsen RAM asal China tersebut mendapatkan peluang pasar. Laporan DigiTimes yang mengutip sumber rantai pasok menyebutkan seluruh produsen PC besar telah menyelesaikan proses validasi modul DRAM buatan CXMT. Namun, memperoleh pasokan kini menjadi tantangan tersendiri.  CXMT disebut memprioritaskan alokasi untuk pelanggan terbesar seperti Dell, HP, Lenovo, dan Apple, sementara vendor PC berskala lebih kecil berisiko kesulitan mendapatkan kuota pasokan. Lonjakan permintaan ini dipicu oleh dua faktor utama. Pertama, membaiknya hubungan Amerika Serikat dan Tiongkok membuat pemerintah AS dikabarkan menund...

HWMonitor 1.65.1 Perbaiki Pembacaan Hotspot GPU, Kini Lebih Akurat

CPUID kembali merilis pembaruan untuk aplikasi pemantau perangkat keras HWMonitor melalui versi 1.65.1. Update ini berfokus pada perbaikan pembacaan suhu hotspot pada kartu grafis NVIDIA GeForce RTX 50 Series yang sebelumnya memunculkan sejumlah keluhan dari pengguna setelah hadir di versi 1.65. Pada pembaruan sebelumnya, HWMonitor akhirnya menambahkan dukungan pembacaan GPU Hotspot untuk seri RTX 50, fitur yang telah lama dinantikan pengguna. Namun, versi 1.65 juga menampilkan dua sensor hotspot sekaligus. Selain hotspot utama pada GPU, aplikasi juga menampilkan pembacaan hotspot kedua yang diduga berasal dari VRM (Voltage Regulator Module). Kehadiran dua sensor tersebut justru menimbulkan kebingungan karena nilai suhu yang ditampilkan sering kali tidak konsisten. Sejumlah pengguna melaporkan bahwa pembacaan hotspot pada versi 1.65 mengalami fluktuasi yang cukup besar dan bahkan menunjukkan suhu yang lebih tinggi dibandingkan aplikasi pemantauan lain seperti HWiNFO maupun AIDA64. Akib...

Windows 10 Dapat Update Keamanan. Atasi Bug File Exploder dan Secure Boot

Kabar gembira untuk pengguna Windows 10. Microsoft resmi merilis pembaruan KB5099539 untuk Windows 10 22H2, Windows 10 Enterprise LTSC 2021, dan Windows 10 IoT Enterprise LTSC 2021. Pembaruan ini berfokus pada peningkatan keamanan dengan menutup berbagai celah keamanan terbaru sekaligus memperbaiki sejumlah bug yang masih ditemukan pada sistem operasi tersebut. Setelah menginstal KB5099539, nomor build Windows 10 akan berubah menjadi 19045.7548. Berbeda dengan pembaruan Windows 11 yang membawa berbagai fitur baru, update kali ini hanya berisi patch keamanan dan peningkatan stabilitas sistem.  Microsoft juga akan mendistribusikan pembaruan ini secara otomatis melalui Windows Update sehingga pengguna tidak perlu mengunduhnya secara manual. >Selain menutup kerentanan keamanan, Microsoft juga memperbaiki beberapa masalah yang cukup mengganggu pengguna. Salah satunya adalah bug pada File Explorer yang menyebabkan pintasan OneDrive tidak dapat digunakan ketika File Explorer dijalankan me...

Review Asus ExpertBook B3 B3404CVA. Laptop Kerja Fleksibel untuk Pendukung Bisnis

Industri laptop bisnis sedang mengalami pergeseran yang cukup signifikan. Jika dulu perusahaan hanya mencari perangkat yang “cukup bisa dipakai”, kini standar berubah menjadi efisiensi, keamanan, dan daya tahan jangka panjang. Tekanan untuk bekerja hybrid, meningkatnya ancaman siber, serta kebutuhan multitasking membuat laptop bisnis harus lebih dari sekadar alat kerja. Ia harus menjadi fondasi produktivitas. Di sisi lain, tidak semua perusahaan siap mengalokasikan budget untuk perangkat flagship. Di sinilah segmen laptop bisnis menengah menjadi menarik. Pasalnya, laptop bisnis kelas menengah menawarkan keseimbangan antara harga, fitur, dan performa. Namun, kompromi tentunya selalu ada dibanding seri flagship, dan di sinilah evaluasi kritis menjadi penting. Sebagai contoh, Asus mencoba mengisi celah segmen laptop bisnis menengah lewat Asus ExpertBook B3 B3404CVA . Laptop bisnis ini ditujukan untuk perusahaan yang membutuhkan perangkat kerja solid dengan fitur enterprise, tetapi tetap r...