Баг в протоколе Visa позволил расплачиваться просроченными картами… — Tech Talk — TG.ME

Баг в протоколе Visa позволил расплачиваться просроченными картами

Исследователи из Массачусетского университета на конференции USENIX Security рассказали о новом методе атаки, позволяющем бесконтактно расплачиваться просроченными пластиковыми картами. Правда, для атаки, которую они назвали «Zombie Card», необходимо два условия: банковский счёт должен оставаться активным, а перевыпущенная карта — иметь тот же номер, что и старая.

Уязвимость была найдена только у Visa и заключается она в особенностях реализации бесконтактного протокола EMV в ядре системы — Kernel 3. Срок действия карты передаётся терминалу в открытом виде и не охватывается её цифровой подписью. При оплате карта отправляет два отдельных сигнала с датой: первый нужен терминалу для быстрой проверки на кассе, а второй уходит в банк для подтверждения транзакции.

Из-за отсутствия между ними криптографической связи, изменение даты не нарушает целостности подписи. По сути это была MiTM-атака, для которой понадобилось два смартфона на Android с функцией NFC. Выступая как посредники, один смартфон считывал данные карты, подменял дату на актуальную и передавал второму, который находился возле терминала. Время отклика укладывалось в лимиты EMV, поэтому система не замечала вмешательства.

В тестах с несколькими американскими банками удалось провести серию успешных покупок, в том числе в розничном и продуктовом магазинах. Правда, некоторые банки операции всё же отклоняли. Visa пока не выпустила никаких рекомендаций, а исследователи советуют держателям карт физически уничтожать чипы и магнитную полосу при замене, чтобы исключить риск повторного использования.
😁70🤔36🔥27👍12❤10🤡3💩2👎1👏1
August 24, 2026 15K 47 65