В материале
7 разд.Что именно обнаружили исследователи
Команда изучала, как разные участники платежной системы — карта, терминал, сеть и банк-эмитент — проверяют срок действия во время бесконтактной транзакции. В серии тестов с Visa, Mastercard и Discover, разными терминалами, мерчантами и пятью крупными банками США исследователи обнаружили уязвимые сценарии именно для части Visa contactless.
Важно: это не означает, что любую просроченную Visa можно магически использовать где угодно. Успех зависит от конкретной конфигурации платежной цепочки, правил эмитента, терминала и сети.
Почему дата на пластике — не единственная проверка
Платежная карта является частью распределенной системы. Одни данные читает терминал, другие проверяет платежная сеть, третьи — банк. Ради скорости и совместимости разные этапы могут полагаться на разные поля и криптографические сигналы. В разрыве между тем, кто и как проверяет срок действия, и возникает неожиданный крайний сценарий.
Ценность исследования не в трюке с одной картой, а в демонстрации классической проблемы сложных протоколов: каждый компонент отдельно может работать «по правилам», а система в целом все равно имеет опасную комбинацию.
Что требуется злоумышленнику
Работа касается физической бесконтактной карты и NFC-взаимодействия. Это не история о том, что человек в другой стране просто узнает номер давно просроченной карты и автоматически начнет платить. Риск ближе к ситуации, когда старая физическая карта попадает в чужие руки, а конкретная комбинация проверок позволяет использовать ее не так, как ожидает владелец.
Чего мы намеренно не описываем
Академическая работа содержит технические детали экспериментов. Для новостного материала нет необходимости превращать их в пошаговую инструкцию воспроизведения. Достаточно понимать принцип: срок действия должен проверяться последовательно и криптографически надежно по всей цепочке, а не зависеть от предположения, что другой компонент «наверняка уже проверил».
Что делать обычному пользователю
Старую карту лучше не хранить годами «на всякий случай» и не выбрасывать целой. После закрытия или замены карты физически уничтожьте чип и бесконтактную антенну, особенно если банк прямо рекомендует утилизацию. Периодически просматривайте транзакции старых счетов, а при подозрительных списаниях сразу обращайтесь в банк.
Это простая гигиена независимо от конкретной уязвимости: карта содержит не только напечатанный номер, но и электронный компонент, поэтому относиться к ней стоит как к носителю платежных учетных данных.
Почему «зомби-карты» — хороший урок кибербезопасности
Современные системы редко ломаются из-за одной очевидной ошибки. Чаще проблема возникает на границе между командами, стандартами и компонентами. Терминал думает, что банк проверит одно; банк ожидает, что терминал гарантировал другое; сеть оптимизирует процесс ради скорости. Поэтому хорошие security-исследования проверяют не только отдельный алгоритм, но весь путь данных от устройства до бэкенда.
Исследователи UMass Amherst проверили contactless-поведение карт, терминалов, мерчантов и банков.
- В части протестированных сценариев просроченная физическая Visa могла оставаться пригодной для оплаты.
- Это не универсальный удаленный взлом и не работает одинаково для всех карт, банков и терминалов.
- Практический совет прост: старую карту стоит физически уничтожать, а не хранить или выбрасывать целой.
Почему это важно
Источники и проверка
- University of Massachusetts AmherstZombie Credit Cards: Researchers Find Way to Revive Expired Cards for Contactless Payments
- USENIXZombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments
- WIREDSecurity News This Week: Your Expired Visa Card Could Be Zombified to Make Contactless Payments



Комментарии0 комментариев
Комментарии