Eksperci ostrzegają: Wygasłe karty kredytowe mogą zostać przywrócone do użytku w płatnościach zbliżeniowych.

Szok bezpieczeństwa! Wygasłe karty kredytowe mogą zostać ponownie aktywowane do płatności zbliżeniowych. Chroń swoje pieniądze i dane: Odkryj zagrożenia i skuteczne metody ochrony już teraz.

Najważniejsze rzeczy, które musisz wiedzieć

  • Luka w zabezpieczeniach zbliżeniowych kart Visa pozwala na modyfikację daty ważności niezabezpieczonej aplikacji, co pozwala na korzystanie z niej także po jej upływie.
  • Problem wynika z faktu, że podpis cyfrowy kart zbliżeniowych Visa nie obejmuje daty ważności wniosku, a certyfikat cyfrowy zachowuje ważność przez okres dłuższy niż data wydrukowana.
  • Tego typu ataki ograniczają się do kart zbliżeniowych Visa i wymagają fizycznego dostępu do karty oraz dwóch smartfonów, podczas gdy karty Mastercard, Discover i American Express odrzucają karty ze zmienioną datą.

Dla przeciętnej osoby data wydrukowana na karcie kredytowej wydaje się ostatecznym przystankiem, ale nie zawsze jest to prawdą.

Naukowcy z University of Massachusetts Amherst odkryli , że przeterminowaną „kartę zombie” można wykorzystać do dokonania płatności zbliżeniowych w prawdziwym terminalu płatniczym, co stwarza realne zagrożenie bezpieczeństwa.

Paradoks nie polega na tym, że szyfrowanie EMV jest w jakikolwiek sposób omijane, ale na tym, że termin ważności karty jest egzekwowany inaczej w przypadku płatności zbliżeniowych – jako weryfikacja proceduralna między dwiema stronami, a nie jako stała cecha samej karty. Co ciekawe, strony nie zawsze wiedzą, kto dokonuje weryfikacji.

Pod pewnymi warunkami możliwe jest płacenie przeterminowanymi kartami plastikowymi.

Zgodnie z ostatnią częścią, transakcja zbliżeniowa obejmuje kartę, urządzenie POS (point-of-sale), bank handlowy, sieć kart oraz wystawcę. Każda ze stron ponosi część odpowiedzialności za decyzję, która ostatecznie prowadzi do pomyślnej lub odrzuconej transakcji kartą.

Bezdotykowy przepływ EMV jest weryfikowany tylko wybiórczo: niektóre pola są przesyłane między kartą a urządzeniem w postaci niezaszyfrowanego tekstu i później łączone z weryfikacją kryptograficzną, co otwiera potencjalny wektor ataku dla użytkowników mających fizyczny dostęp do wygasłej karty.

Luka w zabezpieczeniach nie polega na czytelności tych pól, ponieważ data ważności jest i tak wydrukowana na karcie, ale raczej na względnej łatwości jej zmiany. Data ważności aplikacji, którą odczytuje urządzenie, znajduje się w obszarze niechronionym.

W ustawieniach Visa testowanych przez zespół, cyfrowy podpis karty nie obejmuje tego pola i dlatego nie jest kryptograficznie powiązany z datą ważności, którą wystawca widzi w żądaniu autoryzacji online.

Chociaż nie powinno się to zdarzyć, stwarza to podatność na atak, która pozwala urządzeniu pośredniczącemu między kartą a terminalem (czytnikiem) na przetworzenie płatności, po prostu zmieniając datę ważności na datę, która jest nadal aktualna. Problem ten pogłębia się z innym problemem: karty mają datę ważności w certyfikacie cyfrowym używanym do nawiązania połączenia między kartą a terminalem, a badacze odkryli, że ten certyfikat cyfrowy zachowuje ważność przez dłuższy okres niż data wydrukowana na karcie plastikowej. Zasadniczo sprawdzenie, które ujawniłoby ten problem, polegałoby na spojrzeniu na zegar ustawiony na znacznie wcześniejszą godzinę.

Zakres tego ataku jest jednak wąski: dotyczy on tylko kart zbliżeniowych Visa, podczas gdy karty Mastercard, Discover i American Express kategorycznie odrzucają zmienioną datę ważności. Przeprowadzenie tego ataku wymaga również fizycznego dostępu do karty i dwóch smartfonów, co, delikatnie mówiąc, czyni go nieco bardziej złożonym przedsięwzięciem.

Ironią jest to, że technologia EMV ma już zabezpieczenie, które całkowicie udaremniłoby taką próbę: protokół Relay Resistance Protocol, który mierzy czas w celu wykrycia pośredniego przekaźnika i może całkowicie zatrzymać transakcję, ale pozostaje opcjonalny i nie został aktywowany na żadnym z terminali ani kart testowanych przez badaczy.

Zespół powiadomił Visę i zaangażowane banki w maju 2025 r. oraz ponownie w grudniu 2025 r., dostarczając dowody na istnienie luki w zabezpieczeniach, dane dotyczące śledzenia transakcji oraz nagranie wideo. Raport Visy przeszedł wstępną kontrolę, a zespół Red Team firmy pracował nad odtworzeniem luki w zabezpieczeniach.

Jednakże do chwili publikacji ani Visa ani powiadomione banki nie potwierdziły żadnych prób złagodzenia tego problemu. Visa nie odpowiedziała również na prośbę The Register o komentarz.

Jednak fundamentalna wada polega na tym, że decyzje płatnicze są obecnie rozproszone pomiędzy wiele podmiotów, w tym chipy kart, terminale, sieci i struktury bankowe, a wszystkie one zakładają, że problem przedawnienia leży po stronie kogoś innego. To podejście może się zemścić na nich i ich klientach. Na razie rada badaczy pozostaje kluczowa, dopóki nie zostanie znalezione rozwiązanie: przestań traktować przeterminowane karty plastikowe jako nieszkodliwe, zniszcz chip i usuń numery kart, aby zapobiec nadużyciom.



Możliwość dodawania komentarzy nie jest dostępna.