Cardurile de credit nu sunt menite să dureze veșnic, dar o echipă de cercetători tocmai a găsit o modalitate de a menține cardurile expirate în funcțiune puțin mai mult decât era prevăzut, și nu în beneficiul titularului cardului. Nu toate cardurile sunt afectate, dar vulnerabilitatea este suficient de adânc înrădăcinată în modul în care sunt verificate plățile fără contact, încât exploatarea acesteia nu este doar teoretică, potrivit TechExplore.
O vulnerabilitate descoperită de cercetătorii de la Universitatea din Massachusetts Amherst poate readuce la viață unele carduri de credit expirate. Dacă sunt furate, aceste „carduri de credit zombie” ar putea expune deținătorii la tranzacții frauduloase, potrivit noului studiu, prezentat la conferința USENIX Security 2026.
Cardurile de credit, explică autorii în lucrarea lor, au date de expirare, dar modul în care aceste date sunt verificate și aplicate nu este uniform. Astfel, aceștia au reușit să conceapă un atac care face ca cardurile contactless expirate să pară valide pentru terminalele de plată.
Această lacună există deoarece conturile de carduri de credit nu expiră odată cu cardul fizic. De exemplu, dacă efectuați o returnare, suma va fi rambursată în contul dumneavoastră, chiar dacă cardul de credit folosit la cumpărare a expirat. Dar acest lucru l-a făcut pe Raza să se întrebe: „Dacă cardul poate primi o rambursare, poate acesta să efectueze și o plată?”
Pentru unele carduri de credit, răspunsul este da. Raza și echipa sa de cercetare au conceput un sistem folosind două smartphone-uri obișnuite și un software de emulare de bază pentru a păcăli un cititor de carduri din magazin, cunoscut și sub numele de terminal de punct de vânzare (POS), făcându-l să creadă că un card este activ.
Cum funcționează atacul de tip „relay”
Folosind aceeași tehnologie care permite tranzacțiile de tip „tap-to-pay” (comunicații în câmp apropiat, sau NFC), primul telefon este folosit pentru a activa cardul de credit. Acesta transmite cardului următorul mesaj: se încearcă efectuarea unei achiziții, așa că trimite datele titularului cardului și cererea de plată. Acestea includ și data de expirare depășită.
Cu toate acestea, folosind un sistem de releu de tip „man-in-the-middle” bazat pe Wi-Fi, al doilea telefon preia informațiile cardului de credit, dar modifică data de expirare.
Raja Hasnain Anwar, autorul principal al studiului și doctorand la Laboratorul Khwarizmi de la UMass Amherst, subliniază că acest atac este deosebit de periculos deoarece hoții nu trebuie să afle data de expirare reală a unui card înlocuitor; orice dată de expirare arbitrară din viitor este suficientă pentru a efectua cu succes o tranzacție.
„Data de expirare tipărită și stocată pe card este singura modalitate prin care terminalul POS poate ști dacă cardul este activ sau expirat”, spune el. „Totuși, aceasta nu este protejată criptografic. Așadar, o putem modifica cu ușurință pentru a păcăli terminalul POS.”
Acest al doilea telefon este apoi apropiat de cititorul de carduri. Pentru un observator din afară, comportamentul ar părea identic cu utilizarea oricărui tip de portofel digital.
„Acum, te-ai aștepta ca banca să observe acest lucru”, spune Raza. Dar nu toate băncile verifică data de expirare citită de terminal în raport cu datele autentificate. Dacă nu există alte măsuri de securitate pentru a verifica din nou starea ciclului de viață al cardului, tranzacția frauduloasă va avea succes.
De fapt, cardurile de credit au o altă dată de expirare pe lângă cea tipărită pe card: o dată încorporată în cheia de securitate care criptează tranzacția dintre card și bancă, denumită certificat digital. Acest certificat digital este verificat mai întâi, permițând cardului să „comunice” cu terminalul POS.
„Ceea ce am descoperit este că data de expirare a certificatului digital pentru cheia de securitate este mai îndelungată decât data de expirare imprimată pe card”, spune Raza, ceea ce face ca această dată să fie o verificare ineficientă a stării reale de expirare a cardului.
Cercetătorii au demonstrat că această vulnerabilitate funcționează atât în laborator, cât și în condiții reale, la restaurante locale și magazine alimentare. Cu toate acestea, nu toate cardurile de credit au fost afectate în aceeași măsură de această lacună, iar portofelele digitale includeau măsuri de securitate suplimentare care le făceau mai rezistente la acest tip specific de atac.
Unde eșuează verificările
Cauza principală a acestor probleme rezidă în modul în care cardurile și sistemele de plată au evoluat de-a lungul timpului. Pe măsură ce trecem la sisteme mai inteligente, dar distribuite, deciziile sunt împărțite între cipul cardului, terminalul POS, rețelele de plată (de exemplu, Visa, Mastercard) și bancă. Adesea apar discrepanțe, cum ar fi posibilitatea de a păcăli un terminal care are o vizualizare limitată a datei de expirare a cardului, atunci când banca se bazează pe verificarea efectuată de acel terminal.
„Odată cu ascensiunea inteligenței artificiale, devine din ce în ce mai ușor pentru atacatori să identifice aceste discrepanțe și să conceapă exploatări, punând efectiv în pericol milioane de carduri de credit”, spune Anwar.
Deși marile companii emitente de carduri au fost informate cu privire la această descoperire, Raza spune că consumatorii ar trebui să respecte în continuare practicile de siguranță privind cardurile de credit.
„Atacul exploatează o concepție greșită bine documentată, se presupune pe scară largă că cardurile expirate sunt inerte, așa că deținătorii le aruncă fără grijă”, spune Raza. „Distrugeți întotdeauna cardul expirat, indiferent de situație. Chiar dacă vă închideți definitiv cardul de credit, continuați să monitorizați tranzacțiile de pe contul închis.”
Începeți prin a demagnetiza cardul, trecând încet un magnet de-a lungul benzii magnetice. Apoi, distrugeți cipul încorporat fie cu un ciocan, fie cu o foarfecă. Tăiați cardul în bucăți sau treceți-l printr-o mașină de tocat hârtie, asigurându-vă că tăiați orice litere sau cifre în relief. În cele din urmă, separați bucățile cardului de credit în coșuri de gunoi diferite. În cazul cardurilor metalice, contactați departamentul de servicii pentru clienți al băncii. Tranzacțiile frauduloase trebuie raportate imediat băncii.
