Sabia que ainda existe um bom motivo para destruir fisicamente o seu cartão de crédito caducado?
Pesquisas científicas constataram que a data de validade utilizada pelos terminais de pagamento em alguns cartões contactless não estava efetivamente protegida contra a adulteração.
Os investigadores da Universidade de Massachusetts Amherst, Raja Hasnain Anwar, Gerard DeCunha e Muhammad Taqi Raza, testaram cartões contactless das marcas Visa, Mastercard, Discover e American Express, utilizando vários terminais e estabelecimentos comerciais, bem como cartões de cinco grandes bancos dos EUA.
Descobriram que era possível enganar um terminal de pagamento para exibir uma data de validade futura. Basicamente, conseguiam modificar a data de validade enviada para o terminal para uma data futura. Isto permitia reativar cartões de crédito Visa contactless expirados para compras reais em lojas físicas. Daí o nome "Cartão Zombie".
O resultado não foi universal. As configurações testadas da Mastercard, American Express e Discover rejeitaram os dados de validade alterados, enquanto o comportamento dos emissores variou mesmo entre os cartões Visa testados: algumas transações foram recusadas ou solicitaram um cartão de substituição, enquanto outras foram aprovadas.
A falha reside no fluxo contactless do Visa Kernel 3, em que a data de expiração da aplicação apresentada no terminal não estava efetivamente ligada aos dados do cartão. Nos kernels testados para Mastercard, American Express e Discover, as verificações de consistência ou a cobertura de dados autenticados provocaram a deteção de dados de expiração modificados e a consequente recusa da transação.
Como é que isso poderia ser usado indevidamente
O caso de abuso mais plausível é o roubo ou a recuperação de um cartão caducado ou substituído que o proprietário considere inofensivo. Considere cartões deixados no lixo doméstico, numa gaveta, numa carteira perdida ou num fluxo de eliminação empresarial não seguro. Se a conta subjacente permanecer aberta e os controlos do emissor não validarem o estado exato do ciclo de vida do cartão, um atacante poderá tentar compras por aproximação utilizando um sistema de retransmissão.
Menos provável é um cenário que utilize um ataque de retransmissão por proximidade contra um cartão ainda na posse do proprietário. Isto requer uma proximidade NFC (Near Field Communication) constante e uma retransmissão ativa durante a transação, tornando-o consideravelmente mais difícil do que simplesmente digitalizar um cartão à distância.
Como se manter seguro
Para os titulares do cartão, o conselho prático é simples:
- Destrua os cartões expirados e os de substituição. Corte o chip várias vezes. Faça mais cortes no corpo do cartão para interromper a antena sem contacto e danificar a banda magnética antes de eliminar os pedaços.
- Comunique um cartão perdido ou caducado em vez de o tratar como inativo.
Estas são precauções sensatas, mas a principal responsabilidade recai sobre as redes de pagamento, as implementações de terminais e os emissores para garantir que os dados de validade estão protegidos quanto à integridade e que os sistemas de autorização rejeitam as credenciais de cartões inválidos.
Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda-o a analisar instantaneamente links, mensagens de texto e capturas de ecrã suspeitos.
Disponível comMalwarebytes Premium para todos os seus dispositivos e naMalwarebytes para iOS Android.




