Юридические новости Стартапы и венчурный капитал

Проникновение в терминал Just Eat / Takeaway.com с помощью NFC-карты: подробное руководство

Юридические новости Стартапы и венчурный капитал
Cracking into a Just Eat / Takeaway.com Terminal with an NFC Card

Данное руководство рассказывает о необычном способе доступа к терминалу Just Eat / Takeaway. com с использованием NFC-карты, раскрывая технические детали и возможные методы модификации устройства на базе Android для расширения функционала.

Терминалы Just Eat и Takeaway.com устоялись как надежные инструменты для ресторана и службы доставки, обеспечивая быстрые и удобные процессы приема заказов и оплаты. Однако для специалистов в области информационной безопасности и энтузиастов в сфере технологий представляют интерес способы получения доступа к внутренним функциям подобных устройств. Использование NFC-карты — неочевидный, но эффективный метод для проникновения в операционную систему терминала, что открывает массу возможностей для модификации и анализа устройства. Покупка терминала за символическую цену на локальном рынке позволила исследователю погрузиться в изучение устройства.

Новый владелец столкнулся с экраном активации, который появляется после первоначальной загрузки и выхода предыдущего пользователя. Поскольку без зарегистрированного аккаунта невозможно полноценно управлять устройством, стандартные способы взаимодействия ограничены. Ни звонок в службу поддержки, ни обычные настройки Wi-Fi не дают легких путей обхода. Самым интересным оказалось то, что устройство работает на устаревшей версии Android — примерно 6-й. Эта особенность превращает терминал в некий аналог классического Android-смартфона, ограниченный, однако не лишенный возможностей для обхода стандартных ограничений.

Открытие меню Wi-Fi позволяло лишь попытаться установить сертификат с помощью файлового селектора, но полноценного доступа к файловой системе это не давало. Портативные возможности устройства включают Ethernet-порт, антенну для беспроводной связи, два USB-порта и разъем для адаптера питания. Подключение USB-клавиатуры дало доступ к некоторым полезным сочетаниям клавиш, таких как Alt+Tab для переключения приложений и кнопкам регулировки яркости и звука. Однако полноценный доступ к меню настроек не предоставлялся. Разборка терминала выявила открытые пины UART и возможные точки для подключения к uboot, что потенциально может открыть способ напрямую взаимодействовать с устройством через последовательный порт.

Но для большинства пользователей более доступным и интересным оказался способ использования встроенного NFC-считывателя на подставке терминала. Использование Android Beam позволило пересылать файлы на устройство, однако отсутствие полного файлового менеджера и ограниченный функционал не позволили использовать полученные файлы. Настоящее открытие случилось благодаря наблюдению, что NFC-теги могут не просто передавать данные, а непосредственно запускать приложения на устройстве Android. С помощью специального приложения для записи на NFC можно указать пакет необходимого приложения, стимулируя устройство открыть именно его. Эксперимент с запуском нестандартных приложений через NFC продемонстрировал новые возможности: удалось получить доступ к настройкам, функциям администратора и даже включить панель навигации и статус-бар, скрытые в режиме киоска.

Включив эти панели, исследователь смог пользоваться USB-накопителем для копирования файлов на внутреннюю память устройства. Необходимость найти возможность установки новых приложений привела к поиску другого файлового менеджера, предустановленного на устройстве, который поддерживает установку APK-файлов. Используя возможности отладки в режиме userdebug ROM, где по умолчанию разрешен полноценный доступ к приложениям и показываются их пакеты, удалось найти имя нужного приложения и создать NFC-карту для запуска именно его. После переноса APK на терминал с внешнего USB-накопителя, установка третьих приложений, таких как альтернативные лаунчеры и браузеры, стала возможной. Расширение функционала терминала открывает не только новые возможности пользовательского интерфейса и навигации, но и технические пути для исследования системы.

В устройстве есть секретные коды, позволяющие открыть админ-меню и заводское тестовое меню, что подтверждает наличие встроенных инструментов для диагностики и управления. Эти коды не уникальны для отдельного устройства, и исследователь сумел проанализировать прошивку, скачав полный обновляющий пакет с сервера. Прошивка была в формате, поддающемся распаковке и подробному анализу. Системный файл обновления был извлечен и смонтирован, что позволило видеть структуру файловой системы и изучать содержимое операционной системы. Это предоставляет возможность для более глубокого понимания внутреннего устройства софта и потенциально поиска новых уязвимостей или возможностей кастомизации.

Для более полноценного взлома устройства осталось осваивать подключение через ADB (Android Debug Bridge), что требует либо использования USB-кабеля особой конструкции, либо пайки на платы для доступа к специальным тестовым точкам. Однако это открывает путь к получению root-прав, что меняет возможности управления системой кардинально — можно менять и модифицировать практически все аспекты работы терминала. В целом, данное исследование демонстрирует, что даже специализированные терминалы с защищенным программным обеспечением не застрахованы от обхода через продуманное использование стандартных возможностей Android. NFC-карты, используемые не по прямому назначению, могут стать входным билетом в систему, позволяя запускать нужные приложения и открывая двери для дальнейших модификаций. Для специалистов безопасности и разработчиков это открывает важные уроки по защите подобных устройств: необходимо ограничивать возможности запуска приложений извне и повышать версию Android, внедрять строгие политики доступа и использовать аппаратные средства защиты.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Contextual Multi-Factor Authentication (MFA)
Пятница, 03 Октябрь 2025 Контекстуальная многофакторная аутентификация: надежная защита современных цифровых сервисов

Изучите преимущества и особенности контекстуальной многофакторной аутентификации (MFA), её роль в обеспечении безопасности пользователей и организаций, а также ключевые аспекты реализации на различных уровнях приложений и тенантов.

A building material that lives and stores carbon
Пятница, 03 Октябрь 2025 Живой строительный материал, который поглощает и хранит углерод: инновация в архитектуре будущего

Уникальный живой строительный материал с использованием фотосинтетических цианобактерий способен активно поглощать углекислый газ из атмосферы, преобразовывать его в биомассу и минеральные соединения, тем самым повышая устойчивость зданий и снижая их углеродный след.

Spline Path Control
Пятница, 03 Октябрь 2025 Spline Path Control: Инновационный инструмент для анимации и управления движением

Исследование возможностей и преимуществ Spline Path Control — инструмента, который упрощает создание анимаций и управление движением объектов по сплайнам, предоставляя широкие возможности для дизайнеров, аниматоров и разработчиков.

What's wrong with AAA games? The development of the next Battlefield has answers
Пятница, 03 Октябрь 2025 Почему AAA-игры всё чаще разочаровывают: уроки разработки новой Battlefield

Мировая индустрия видеоигр сталкивается с новыми вызовами в создании масштабных AAA-проектов. Разработка следующей части Battlefield раскрывает причины сложностей и стрессов внутри студий крупного бюджета, а также перспективы трансформации геймдев-сектора.

The Map Rating Restaurants Based on How Hot the Customers Are
Пятница, 03 Октябрь 2025 Карта ресторанов по уровню привлекательности посетителей: новый взгляд на гастрономию и социальные тренды

Современные технологии открывают неожиданные перспективы в оценке ресторанов. Узнайте, как искусственный интеллект помогает создавать карту ресторанов, оценивающую не качество блюд, а привлекательность посетителей, и что это говорит о культуре городов и социальном поведении.

Visualizing 443 Addresses Shouldn't Be This Hard
Пятница, 03 Октябрь 2025 Почему визуализация 443 адресов на карте может стать настоящим испытанием

Разбираемся с трудностями визуализации большого количества адресов на карте, проблемами геокодирования и нестандартными способами их решения, которые помогают эффективно отобразить информацию с помощью современных технологий и инструментов.

Taipei 101
Пятница, 03 Октябрь 2025 Тайбэй 101: Символ современного Тайваня и инженерное чудо XXI века

Узнайте подробности о Тайбэй 101 — уникальном небоскребе, который стал символом развития Тайваня. Архитектура, конструкция, история создания и культурное значение здания.