ทีมวิจัยจากมหาวิทยาลัย Surrey และมหาวิทยาลัย Birmingham สาธิตขโมยเงิน 10,000 ดอลลาร์จาก MKBHD ยูทูบเบอร์ชื่อดัง ผ่านช่อง Veritasium ช่องสารคดีบนยูทูบที่มีผู้ติดตามกว่า 20 ล้านคน โดยทีมวิจัยสามารถสั่งจ่ายเงินผ่าน Apple Pay ที่ล็อกหน้าจอโทรศัพท์อยู่ และโทรศัพท์อนุมัติการจ่ายเงิน 10,000 ดอลลาร์โดยไม่ขอคำยืนยันจากผู้ใช้โทรศัพท์แต่อย่างใด
การโจมตีนี้เป็นการดักคั่นการเชื่อมต่อ (man in the middle attack - MITM) ช่องโหว่นี้อาศัยฟีเจอร์ Express Mode ของ Apple Pay ที่อนุมัติการจ่ายเงินจำนวนน้อยๆ เช่น การเดินทางขนส่งสาธารณะให้สามารถจ่ายได้ทันทีโดยไม่ต้องปลดล็อกหน้าจอ นอกจากนี้ Apple Pay ยังไม่ตรวจสอบจำนวนเงินที่ขออนุมัติจ่าย แต่เชื่อ flag ระบุธุรกรรมมูลค่าสูงจากเครื่องรับบัตรโดยตรงแทน ทำให้นักวิจัยสามารถแปลงข้อความให้กลายเป็นธุรกรรมมูลค่าต่ำได้ หลังจากนั้นอาศัยแนวทางของวีซ่าที่ไม่บังคับให้เครื่องอ่านบัตรต้องยืนยันลายเซ็นดิจิทัลของข้อความอนุมัติการจ่ายเงินจากบัตรหากเครื่องอ่านบัตรออนไลน์อยู่ ทำให้การแปลงข้อความระหว่างทางทำได้ ขณะที่ Mastercard บังคับให้ทุกธุรกรรมต้องตรวจสอบลายเซ็นข้อความตลอดเวลา
ทีมวิจัยระบุว่าได้แจ้งทั้งแอปเปิลและวีซ่าแล้วตั้งแต่ปี 2021 ในรายการนี้ Veritasium ขอความเห็นทั้งแอปเปิลและวีซ่า แอปเปิลระบุว่าวีซ่ายืนยันว่าลูกค้าได้รับความคุ้มครองผ่าน zero liability policy แล้ว ขณะที่ Micheal Jabbara รองประธานอาวุโสวีซ่าระบุว่าการโจมตีมีโอกาสน้อยที่คนร้ายจะโจมตีเป็นวงกว้าง และในกรณีที่ถูกโจมตีลูกค้าสามารถขอเงินคืนได้
ประวัติของการใช้เทคโนโลยีรักษาความปลอดภัยของวงการธนาคารโดยรวมไม่ดีนัก เนื่องจากให้น้ำหนักกับการรักษาความเข้ากันได้กับเครื่องรับบัตรจำนวนมหาศาลในตลาด เช่น กระบวนการเลิกใช้งานบัตรแม่เหล็กนั้นกินเวลาหลายสิบปี ในไทยเองเลิกใช้งานได้เมื่อต้นปี 2020 หลังจากมีเหยื่อถูกสำเนาบัตรจำนวนมากอยู่หลายรอบ ส่วนการเลิกออกบัตรแม่เหล็กทั่วโลกน่าจะใช้เวลาถึงปี 2033 ที่ผ่านมามักอาศัยการออกนโยบายว่าใครเป็นผู้รับผิดชอบหากลูกค้าถูกขโมยเงิน มากกว่าจะเป็นการบังคับใช้เทคโนโลยีใหม่ที่ปิดช่องโหว่เดิมไปได้
ที่มา - YouTube: Veritasium
on
อันนี้นี่ผิดทั้งคู่ Apple…
Orion Thu, 16/04/2026 - 04:30
อันนี้นี่ผิดทั้งคู่ Apple แก้ได้โดยไม่เปิด Express Mode เป็นค่าเริ่มต้นเมื่อผูกบัตรที่รองรับ ส่วนวีซ่าต้องเปลื่ยนทั้งวิธีคิดเลย เท่าที่ดูสัมภาษณ์คือเห็นมันเป็นส่วนน้อยที่จะโดนวิธีนี้ไม่จำเป็นต้องแก้
นักธุรกิจหากประเมินแล้วว่าคว…
Tasksenger Thu, 16/04/2026 - 06:48
In reply to อันนี้นี่ผิดทั้งคู่ Apple… by Orion
นักธุรกิจหากประเมินแล้วว่าความเสี่ยงต่ำ มูลค่าที่ต้องจ่ายน้อยกว่าผลประโยชน์ทีจะได้รับ เขาก็จะยอมรับความเสี่ยงนั้น ยิ่งถ้าอยู่ในภาคธุรกิจประกันนี่เรียกว่าเป็นเรื่องปรกติเลย ใครสามารถเสี่ยงได้มากที่สุด และเสียได้น้อยที่สุด นั่นแหล่ะคือผู้อยู่รอดในตลาด
แต่ในมุมของวิศวกร ก็ต้องยอมรับนั่นแหล่ะว่ามันไม่สมบูรณ์แบบเพียงพอ ซึ่งผมว่าถ้าคุณทำงานในบริษัทน่าจะเจอปัญหานี้บ่อยๆ ที่การเงินเถียงกับฝ่ายวิศวกรรมเรื่องการรับความเสี่ยงในการทำงาน ซึ่งผู้บริหารก็จะเป็นผู้มาตัดสินใจในส่วนนี้ว่าเหตุผลของใครยอมรับได้มากที่สุด นี่แหล่ะหน้าที่ของผู้บริหารมืออาชีพ คือแบกรับความเสี่ยงจากการตัดสินใจของตัวเอง
ดังนั้นหากคุณต้องการก้าวข้ามทักษะวิชาชีพของตัวเอง ก็ต้องดูมุมมองของสาขาวิชาชีพอื่นๆ ด้วย เพื่อพัฒนาตัวเองให้ก้าวหน้า เรื่องนี้ไม่มีผิดหรือถูก แต่มันคือการประเมินความเสี่ยง ว่าคุณยอมรับได้หรือไม่ และมีแผนรองรับหรือไม่ ซึ่งส่วนตัวผมเอง ผมกลับมองว่าการตัดสินใจของทุกฝ่ายมีเหตุผลและวิธีการป้องกันในระดับที่เหมาะสมกับต้นทุนการดำเนินธุรกิจแล้ว และด้วยเหตุนี้อาจทำให้ทำไม Visa ยังได้เปรียบ Master ทั้งที่ระดับความปลอดภัยเบื้องต้นต่ำกว่า
เครือข่าย payment มี…
lew Thu, 16/04/2026 - 09:14
In reply to นักธุรกิจหากประเมินแล้วว่าคว… by Tasksenger
เครือข่าย payment มี terminal นับล้านนี่ผมเห็นด้วยนะครับ ว่าเราไปบังคับอัพเดตทีเดียวแบบใครไม่อัปต้องตัดแบบนั้นไม่ได้
แต่นี่มันเกิน 5 ปีแล้วนับจากที่นักวิจัยแจ้งช่องโหว่ กิจการภายใต้ (?) การกำกับของธนาคารกลางทั่วโลกไม่ควรพูดง่ายๆ ว่าประเมินแล้วรับมือได้ง่ายๆ แบบนี้
และเวลาที่เราบอกว่าขอคืนเงินได้ กลับไปอ่านข่าวสมัยก่อนปี 2020 ที่ skimmer ระบาดในไทยมากๆ สมัยนั้นก็ได้เงินคืนกันทุกคน แต่จะกี่วัน ต้องไปธนาคารกี่รอบ ก็ตกกับผู้บริโภคกันเอง เรื่องพวกนี้อาจจะเป็น % เล็กๆ ของธุรกิจรวม แต่กิจการภายใต้กำกับไม่ควรทำได้
ญี่ปุ่นยังไม่เลิกใช้แถมแม่เห…
PH41 Thu, 16/04/2026 - 09:38
In reply to เครือข่าย payment มี… by lew
ญี่ปุ่นยังไม่เลิกใช้แถมแม่เหล็กเลย
สหรัฐฯ ก็ยังไม่เลิกครับ …
lew Thu, 16/04/2026 - 11:04
In reply to ญี่ปุ่นยังไม่เลิกใช้แถมแม่เห… by PH41
สหรัฐฯ ก็ยังไม่เลิกครับ (ตามที่เขียนตอนท้ายข่าว)
แต่ญี่ปุ่นคิดว่าแปลกคือ skimmer ไม่บุก ดูข่าวไม่เยอะมาก อาจจะเพราะตู้ ATM อยู่ในจุดปลอดภัย ติด skimmer ยาก?
แต่ต้องมาเตือนลูกค้าเวลาไปใช้บัตรในต่างประเทศแทน
บอกผมก็ไม่ช่วยอะไรหรอก…
Tasksenger Thu, 16/04/2026 - 12:23
In reply to เครือข่าย payment มี… by lew
บอกผมก็ไม่ช่วยอะไรหรอก เหมือนคุณไปเถียงกับฝ่ายการเงินบอกระบบไม่ปลอดภัยต้องการงบมาจัดการปัญหา แล้วฝ่ายการเงินบอกว่างบหมดแล้ว แล้วก็ไม่ได้มีเขียนไว้ในสัญญา ลูกค้าบอกไม่เป็นไรรับได้ ผู้บริหารบอก ผมว่าปัญหานี้เรารับความเสี่ยงตรงนี้ได้นะ เดี๋ยวไว้ปีหน้าแล้วกันแล้วค่อยมาคุยกันแล้วก็เก็บเอกสารเข้าลิ้นชัก
ประเด็นของผมไม่ใช่เรื่องความปลอดภัย เพราะยังไงมันไม่ ok ในมุมด้านวิศวกรรมอยู่แล้ว แต่อยากให้เห็นมุมมองด้านอื่นบ้างแค่นั้น เพราะบางทีการเลือกผู้บริหารสูงสุดของแต่ละบริษัทมันก็มีเหตุผลของมัน ของดีสมบูรณ์แบบก็ใช่ว่าจะเป็นจ้าวตลาดเสมอไป เพราะความสมบูรณ์แบบมันก็มาพร้อมกับต้นทุนที่สูงกว่าสูงคู่แข่ง
แต่ถ้าหากผมเป็นผู้บริหารฝ่ายวิศวกรรมผมที่ต้องสู้สุดชีวิตเช่นกันเพื่อให้มีเหตุผลเพียงพอที่จะทำให้ผู้บริหารสูงสุดเห็นด้วย ทั้งที่ก็รู้ว่าเอาชนะไม่ได้ก็ตาม ทั้งนี้ก็เพื่อเวลาเกิดปัญหาในอนาคตก็จะได้มีผู้ร่วมชะตากรรมด้วย 555
ใช้ Mastercard แทนละกัน
TeamKiller Thu, 16/04/2026 - 11:00
ใช้ Mastercard แทนละกัน
ใช้ Master Card แทน Visa…
ZeaBiscuit Thu, 16/04/2026 - 16:58
ใช้ Master Card แทน Visa จบทุกปัญหา
ปล. นี่เหมือนลาก Visa มาตบกลางสี่แยกชัดๆ
งานนี้ Apple โดนด้วย
osmiumwo1f Fri, 17/04/2026 - 16:31
In reply to ใช้ Master Card แทน Visa… by ZeaBiscuit
งานนี้ Apple โดนด้วย
ตอนแรก VISA…
Iamz Fri, 17/04/2026 - 10:54
ตอนแรก VISA คิดว่าความเสียหาย (โอกาสเกิด x ความเสียหายถ้าเกิดขึ้นจริง) ไม่มากพอที่จะแก้ ตอนนี้อาจจะต้องประเมินใหม่อีกรอบ เพราะมันทำให้เสียลูกค้าได้ตั้งแต่ปัญหายังไม่เกิดขึ้นจริง
เรื่องนี้ surprise ที่บอกว่าของ VISA ไม่ได้ต้อง sign ด้วย private key ทุกครั้ง นึกว่าของแบบนี้ต้องมีอยู่แล้วซะอีก
ก็ว่าทำไมบัตร visa…
Yoshimura Fri, 17/04/2026 - 19:11
ก็ว่าทำไมบัตร visa เราโดนตัดเงินเองแบบงงๆ อยู่เรื่อยๆ ทั้งที่ไม่เคยเอาไปทำธุรกรรมทางเน็ตเลย ออกบัตรใหม่เป็น visa เหมือนเดิมไปซักพักก็โดนอีก พอออกบัตรใหม่เป็น master ก็ไม่มีเหตุการณ์นี้เกิดขึ้นอีกเลย