Исследователи использовали просроченные банковские карты для бесконтактных платежей - «Новости» » Интернет технологии
sitename
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Исследователи использовали просроченные банковские карты для бесконтактных платежей - «Новости»

На конференции USENIX Security 2026 исследователи из Массачусетского университета в Амхерсте (University of Massachusetts Amherst) продемонстрировали атаку Zombie Card, которая позволяет расплачиваться просроченными бесконтактными картами Visa. Для атаки достаточно подменить дату окончания срока действия, которую POS-терминал получает через NFC.


Для атаки понадобится карта с истекшим сроком действия или длительный доступ к такой карте через NFC, а также MitM-посредник между картой и терминалом. Кроме того, счет, к которому раньше была привязана карта, должен оставаться активным и сохранять прежний PAN (primary account number). По словам исследователей, после перевыпуска карты PAN обычно не изменяется. Также банк-эмитент не должен самостоятельно перепроверять срок действия карты при авторизации.


Обнаруженная специалистами проблема связана с реализацией бесконтактных платежей в Visa Kernel 3. Срок действия карты фигурирует в ходе транзакции дважды: POS-терминал использует Application Expiration Date из TLV-поля с тегом 5F24, а банк-эмитент получает информацию о сроке действия карты из Track 2 Equivalent Data — другого поля с тегом 57, которое передается вместе с запросом на онлайн-авторизацию.


Однако в Visa Kernel 3 эти два значения криптографически не связаны друг с другом. Более того, дата из 5F24 не входит в число данных, которые защищены подписью fDDA. Поэтому атакующий может подменить информацию о сроке окончания действия карты, которую «видит» терминал, на любую будущую дату, не меняя при этом Track 2. В результате подпись карты и сгенерированная ею криптограмма транзакции остаются валидными, однако эмитент все же может отклонить платеж, если отдельно проверяет срок действия карты.


Для демонстрации атаки исследователи использовали два Android-смартфона с NFC, которые работали как эмуляторы карты и терминала, передавая данные друг другу по Wi-Fi. При этом аналогичная подмена не сработала против карт Mastercard, American Express и Discover: их EMV-ядра либо сверяют обе даты между собой, либо включают нужные данные в криптографическую проверку.





Исследователи объясняют, что успех атаки зависит от политик конкретного банка, используемого платежного ядра и того, как банк проверяет транзакции. Так, специалисты проверили карты пяти крупных американских банков и провели тестирование с просроченными и перевыпущенными картами для трех из них.


Результаты тестов отличались: один банк пропускал платежи после подмены срока действия карты, и исследователи успешно провели несколько транзакций в размере от 1 до 500 долларов США (включая две покупки в обычных магазинах).


В другом случае измененные данные были приняты на уровне терминала, однако банк отклонял операцию при авторизации и предлагал воспользоваться новой картой. У третьего банка, карты которого работали через Discover Kernel 6, подмена срока окончания действия не сработала.


Без подмены срока действия просроченные карты отклонялись во всех контрольных тестах.





Авторы исследования уведомили о проблеме специалистов Visa и затронутых банков еще в мае 2025 года, а также повторно связались с ними в декабре. Однако по состоянию на август 2026 года ни в Visa, ни в банках не подтвердили устранение проблемы, а также не было опубликовано никаких публичных рекомендаций или бюллетеней безопасности. Кроме того, уязвимости пока не присвоен идентификатор CVE.


Для решения обнаруженной проблемы исследователи предлагают криптографически связывать данные о сроке действия карты, заставлять терминалы сверять обе версии даты, а эмитентов — авторизовывать платежи, полагаясь одновременно на PAN и срок действия карты.


Владельцам просроченных карт Visa эксперты рекомендуют физически уничтожать чип и магнитную полосу карты перед ее утилизацией.


На конференции USENIX Security 2026 исследователи из Массачусетского университета в Амхерсте (University of Massachusetts Amherst) продемонстрировали атаку Zombie Card, которая позволяет расплачиваться просроченными бесконтактными картами Visa. Для атаки достаточно подменить дату окончания срока действия, которую POS-терминал получает через NFC. Для атаки понадобится карта с истекшим сроком действия или длительный доступ к такой карте через NFC, а также MitM-посредник между картой и терминалом. Кроме того, счет, к которому раньше была привязана карта, должен оставаться активным и сохранять прежний PAN (primary account number). По словам исследователей, после перевыпуска карты PAN обычно не изменяется. Также банк-эмитент не должен самостоятельно перепроверять срок действия карты при авторизации. Обнаруженная специалистами проблема связана с реализацией бесконтактных платежей в Visa Kernel 3. Срок действия карты фигурирует в ходе транзакции дважды: POS-терминал использует Application Expiration Date из TLV-поля с тегом 5F24, а банк-эмитент получает информацию о сроке действия карты из Track 2 Equivalent Data — другого поля с тегом 57, которое передается вместе с запросом на онлайн-авторизацию. Однако в Visa Kernel 3 эти два значения криптографически не связаны друг с другом. Более того, дата из 5F24 не входит в число данных, которые защищены подписью fDDA. Поэтому атакующий может подменить информацию о сроке окончания действия карты, которую «видит» терминал, на любую будущую дату, не меняя при этом Track 2. В результате подпись карты и сгенерированная ею криптограмма транзакции остаются валидными, однако эмитент все же может отклонить платеж, если отдельно проверяет срок действия карты. Для демонстрации атаки исследователи использовали два Android-смартфона с NFC, которые работали как эмуляторы карты и терминала, передавая данные друг другу по Wi-Fi. При этом аналогичная подмена не сработала против карт Mastercard, American Express и Discover: их EMV-ядра либо сверяют обе даты между собой, либо включают нужные данные в криптографическую проверку. Исследователи объясняют, что успех атаки зависит от политик конкретного банка, используемого платежного ядра и того, как банк проверяет транзакции. Так, специалисты проверили карты пяти крупных американских банков и провели тестирование с просроченными и перевыпущенными картами для трех из них. Результаты тестов отличались: один банк пропускал платежи после подмены срока действия карты, и исследователи успешно провели несколько транзакций в размере от 1 до 500 долларов США (включая две покупки в обычных магазинах). В другом случае измененные данные были приняты на уровне терминала, однако банк отклонял операцию при авторизации и предлагал воспользоваться новой картой. У третьего банка, карты которого работали через Discover Kernel 6, подмена срока окончания действия не сработала. Без подмены срока действия просроченные карты отклонялись во всех контрольных тестах. Авторы исследования уведомили о проблеме специалистов Visa и затронутых банков еще в мае 2025 года, а также повторно связались с ними в декабре. Однако по состоянию на август 2026 года ни в Visa, ни в банках не подтвердили устранение проблемы, а также не было опубликовано никаких публичных рекомендаций или бюллетеней безопасности. Кроме того, уязвимости пока не присвоен идентификатор CVE. Для решения обнаруженной проблемы исследователи предлагают криптографически связывать данные о сроке действия карты, заставлять терминалы сверять обе версии даты, а эмитентов — авторизовывать платежи, полагаясь одновременно на PAN и срок действия карты. Владельцам просроченных карт Visa эксперты рекомендуют физически уничтожать чип и магнитную полосу карты перед ее утилизацией.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Evans
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: