«Кредитки-зомби»: ученые нашли опасную уязвимость, позволяющую оживить просроченные карты

Принято считать, что просроченные банковские карты невозможно использовать для оплаты и списания средств.

Специалисты Массачусетского университета в Амхерсте обнаружили уязвимость, которая позволяет буквально «оживлять» часть просроченных банковских карт. Причина в том, что срок действия карты — не столь жесткий параметр, как привыкли думать пользователи.

Представьте, что вы возвращаете товар, купленный старой, уже формально просроченной картой. Деньги при этом успешно возвращаются на счет, и это логично: банк опирается на данные счета, а не на физический кусочек пластика. Но это обстоятельство навело доцента Таки Разу и его коллег на мысль: если карта все еще может принять возврат, может ли она, при определенных условиях, провести и списание?

Оказалось, что да, для части карт и банков это возможно. Ученые построили недорогую систему из двух обычных смартфонов и простого NFC‑эмулятора. Первый телефон подносится к карте и с помощью бесконтактной связи NFC активирует ее, «как будто» в магазине пытаются оплатить покупку. Карта передает свои данные, включая настоящий, уже истекший срок действия.

Срок действия карты относительно «условная» величина.

Дальше вступает в дело вторая часть схемы — ретрансляция по Wi‑Fi по принципу «человек посередине». Эти данные пересылаются на второй телефон, который подключен к терминалу как будто это обычный цифровой кошелек. Именно в этом месте есть техническая возможность подмены срока действия на любую произвольную будущую дату. «Срок действия, указанный на карте и хранящийся на ней, — единственный способ для POS‑терминала узнать, активна карта или нет. Он не защищен криптографически, поэтому мы можем легко изменить его и обмануть таким образом терминал», — поясняет первый автор работы Раджа Хаснайн Анвар.

Логично ожидать, что банк на своей стороне отсеет такую операцию, сверившись с реальным статусом карты. Но, как показали эксперименты в лаборатории и в реальных магазинах и ресторанах, далеко не все эмитенты это делают. В современном «расслоенном» платежном процессе часть решений принимает сам чип карты, часть — терминал, часть — платежная сеть и банк. Несогласованности на этих стыках и создают пространство для атак: банк доверяет проверкам терминала, терминал — данным с карты.

Ситуацию усугубляет и то, что у карты фактически есть два «срока годности»: видимый пользователю срок на пластике и «внутренний» срок действия цифрового сертификата, которым шифруются транзакции. Ученые обнаружили, что сертификаты часто «живут» дольше, чем дата, напечатанная на карте, поэтому по ним нельзя надежно судить о том, «мертва» ли карта.

Цифровые кошельки несколько надежнее в отношении сроков действия, но и они не на 100% безопаснее.

Цифровые кошельки (Apple Pay, Google Pay и т. п.) в целом лучше защищены от именно такого сценария — в них добавлены дополнительные уровни проверки. Но, как отмечают авторы, у них есть свои специфические уязвимости.

Результат исследования — не повод к панике, но серьезный аргумент в пользу аккуратного обращения с просроченными картами. Переход к все более сложным распределенным платежным архитектурам создает неожиданные «дыры» на границах ответственности между банками, платежными сетями и устройствами. «С развитием ИИ злоумышленникам становится все легче находить такие несоответствия и разрабатывать эксплойты, фактически подвергая риску миллионы карт», — предупреждает Анвар.

Крупнейшие платежные системы уже уведомлены об уязвимости, но до полного устранения проблемы пользователям напоминают: старые карты нельзя просто выбрасывать как мусор. Карту лучше всего уничтожить физически и даже при закрытом счете желательно продолжать следить за операциями, а о любых подозрительных списаниях немедленно сообщать банку.

Ранее россиянам объяснили, что нельзя делать с чужой банковской картой.

Межтекстовые Отзывы
Посмотреть все комментарии
guest