Czy wiesz, że nadal istnieje dobry powód, dla którego warto fizycznie zniszczyć wygasłą kartę kredytową?
Badania naukowe wykazały, że data ważności stosowana w terminalach płatniczych w przypadku niektórych kart zbliżeniowych nie była skutecznie chroniona przed manipulacją.
Naukowcy z University of Massachusetts Amherst, Raja Hasnain Anwar, Gerard DeCunha i Muhammad Taqi Raza, testowali karty zbliżeniowe Visa, Mastercard, Discover i American Express, korzystając z wielu terminali i sprzedawców, a także kart pięciu największych banków amerykańskich.
Odkryli, że terminal płatniczy można oszukać, aby wyświetlał przyszłą datę ważności. W skrócie, byli w stanie zmodyfikować datę ważności wysłaną do terminala na datę przyszłą. To pozwoliło im przywrócić wygasłe karty kredytowe Visa zbliżeniowe do rzeczywistych zakupów w sklepach stacjonarnych. Stąd nazwa „Zombie Card”.
Wynik nie był jednakowy. Testowane konfiguracje kart Mastercard, American Express i Discover odrzucały zmienione dane dotyczące wygaśnięcia, a zachowanie wystawców różniło się nawet w przypadku testowanych kart Visa: niektóre transakcje były odrzucane lub proszone o wymianę karty, podczas gdy inne były akceptowane.
Błąd leży w procesie płatności zbliżeniowych Visa Kernel 3, gdzie data ważności aplikacji widoczna na terminalu nie była skutecznie powiązana z danymi karty. W testowanych jądrach Mastercard, American Express i Discover, kontrola spójności lub uwierzytelnianie danych powodowało wykrycie zmodyfikowanych danych ważności i odrzucenie transakcji.
Jak to może być nadużywane
Najbardziej wiarygodnym przypadkiem nadużycia jest kradzież lub odzyskanie przeterminowanej lub wymienionej karty, którą właściciel uważa za nieszkodliwą. Weźmy pod uwagę karty pozostawione w odpadach domowych, szufladzie, zgubionym portfelu lub niezabezpieczonym firmowym systemie utylizacji. Jeśli konto bazowe pozostanie otwarte, a kontrole po stronie wystawcy nie zweryfikują dokładnego stanu cyklu życia karty, atakujący może podjąć próbę dokonania zakupów zbliżeniowych za pomocą konfiguracji przekaźnikowej.
Mniej prawdopodobny jest scenariusz ataku z wykorzystaniem przekaźnika zbliżeniowego na kartę, którą nadal posiada jej właściciel. Wymaga to stałej bliskości NFC (komunikacji bliskiego zasięgu) i aktywnego przekaźnika podczas transakcji, co czyni go znacznie trudniejszym niż zwykłe zeskanowanie karty z bliskiej odległości.
Jak zachować bezpieczeństwo
Dla posiadaczy kart praktyczna rada jest prosta:
- Zniszcz przeterminowane i nowe karty. Kilkakrotnie natnij chip. Wykonaj kolejne nacięcia w obudowie karty, aby uszkodzić antenę zbliżeniową i uszkodzić pasek magnetyczny przed wyrzuceniem fragmentów.
- Zgłoś zgubioną kartę, która straciła ważność, zamiast traktować ją jak nieważną.
Są to rozsądne środki ostrożności, ale główna odpowiedzialność spoczywa na sieciach płatniczych, terminalach i wystawcach, którzy muszą zadbać o ochronę integralności danych dotyczących wygaśnięcia oraz o to, aby systemy autoryzacji nie odrzucały wycofanych danych uwierzytelniających kart.
Coś wydaje się nie tak? Sprawdź to przed kliknięciem.
Malwarebytes Guardpozwala błyskawicznie analizować podejrzane linki, teksty i zrzuty ekranu.
Dostępne w ramachMalwarebytes Premium na wszystkie Twoje urządzenia oraz wMalwarebytes na iOS Android.




