
Специалисты Массачусетского университета в Амхерсте обнаружили уязвимость, которая позволяет буквально «оживлять» часть просроченных банковских карт. Причина в том, что срок действия карты — не столь жесткий параметр, как привыкли думать пользователи.
Представьте, что вы возвращаете товар, купленный старой, уже формально просроченной картой. Деньги при этом успешно возвращаются на счет, и это логично: банк опирается на данные счета, а не на физический кусочек пластика. Но это обстоятельство навело доцента Таки Разу и его коллег на мысль: если карта все еще может принять возврат, может ли она, при определенных условиях, провести и списание?
Оказалось, что да, для части карт и банков это возможно. Ученые построили недорогую систему из двух обычных смартфонов и простого NFC‑эмулятора. Первый телефон подносится к карте и с помощью бесконтактной связи NFC активирует ее, «как будто» в магазине пытаются оплатить покупку. Карта передает свои данные, включая настоящий, уже истекший срок действия.

Дальше вступает в дело вторая часть схемы — ретрансляция по Wi‑Fi по принципу «человек посередине». Эти данные пересылаются на второй телефон, который подключен к терминалу как будто это обычный цифровой кошелек. Именно в этом месте есть техническая возможность подмены срока действия на любую произвольную будущую дату. «Срок действия, указанный на карте и хранящийся на ней, — единственный способ для POS‑терминала узнать, активна карта или нет. Он не защищен криптографически, поэтому мы можем легко изменить его и обмануть таким образом терминал», — поясняет первый автор работы Раджа Хаснайн Анвар.
Логично ожидать, что банк на своей стороне отсеет такую операцию, сверившись с реальным статусом карты. Но, как показали эксперименты в лаборатории и в реальных магазинах и ресторанах, далеко не все эмитенты это делают. В современном «расслоенном» платежном процессе часть решений принимает сам чип карты, часть — терминал, часть — платежная сеть и банк. Несогласованности на этих стыках и создают пространство для атак: банк доверяет проверкам терминала, терминал — данным с карты.
Ситуацию усугубляет и то, что у карты фактически есть два «срока годности»: видимый пользователю срок на пластике и «внутренний» срок действия цифрового сертификата, которым шифруются транзакции. Ученые обнаружили, что сертификаты часто «живут» дольше, чем дата, напечатанная на карте, поэтому по ним нельзя надежно судить о том, «мертва» ли карта.

Цифровые кошельки (Apple Pay, Google Pay и т. п.) в целом лучше защищены от именно такого сценария — в них добавлены дополнительные уровни проверки. Но, как отмечают авторы, у них есть свои специфические уязвимости.
Результат исследования — не повод к панике, но серьезный аргумент в пользу аккуратного обращения с просроченными картами. Переход к все более сложным распределенным платежным архитектурам создает неожиданные «дыры» на границах ответственности между банками, платежными сетями и устройствами. «С развитием ИИ злоумышленникам становится все легче находить такие несоответствия и разрабатывать эксплойты, фактически подвергая риску миллионы карт», — предупреждает Анвар.
Крупнейшие платежные системы уже уведомлены об уязвимости, но до полного устранения проблемы пользователям напоминают: старые карты нельзя просто выбрасывать как мусор. Карту лучше всего уничтожить физически и даже при закрытом счете желательно продолжать следить за операциями, а о любых подозрительных списаниях немедленно сообщать банку.
Ранее россиянам объяснили, что нельзя делать с чужой банковской картой.