- Исследователи показывают, как бесконтактная карта с истекшим сроком действия все еще может совершить реальную покупку, поскольку дата истечения срока действия, считываемая терминалом, не указана в ее подписи.
- Для атаки требуется физическое владение выброшенной картой и двумя обычными смартфонами, и результаты различаются в зависимости от банка, при этом карты Visa подвержены тестированию.
- Существующие средства защиты EMV могут обнаружить реле, но они не являются обязательными и не были включены ни на одной протестированной карте или терминале. и ни Visa, ни уведомленные банки не подтвердили, что исправление находится в разработке.
Для непрофессионала дата, указанная на кредитной карте, выглядит жесткой остановкой, но это не всегда так.
Исследователи из Массачусетского университета в Амхерсте обнаружили, что "зомби-карту", срок действия которой истек, можно убедить совершить бесконтактную покупку на реальном кассовом терминале, что создает реальную угрозу безопасности.
Ирония заключается в том, что дело не в том, что криптография EMV не обходится каким-либо образом, а в том, что срок действия карты для бесконтактных платежей применяется по-другому, как проверка политики между двумя сторонами, а не как фиксированное свойство самой карты, и, что интересно, стороны не всегда знают, кто проверяет. определенные условия
Опираясь на последнюю часть, бесконтактная транзакция включает в себя карту, торговый терминал, банк продавца, карточную сеть и эмитента. Каждый из них содержит фрагмент решения, которое в конечном итоге приводит к успешной или отклоненной транзакции по карте.
Бесконтактный поток EMV аутентифицируется только выборочно: некоторые поля передаются между картой и терминалом в виде незашифрованного текста и позже связаны с криптографической проверкой, открывая потенциальный вектор атаки для пользователей, имеющих физический доступ к карте с истекшим сроком действия.
Проблема здесь не в том, что эти поля можно прочитать, поскольку дата истечения срока действия все равно напечатана на карте, а в том, что ее можно относительно легко изменить. Дата истечения срока действия приложения, которую считывает терминал, находится в незащищенной части.
В конфигурации Visa, которую протестировала команда, это поле не покрыто цифровой подписью карты и, следовательно, не привязано криптографически к значению срока действия, которое эмитент видит в запросе онлайн-авторизации.
Хотя этого не должно быть, это открывает вектор атаки для устройства между картой и терминалом, который обрабатывает платеж, просто изменяя значение срока действия на то, которое все еще действительно. Проблема усугубляется второй проблемой: на картах указана дата истечения срока действия внутри цифрового сертификата, используемого для установления связи между картой и терминалом, и исследователи обнаружили, что срок действия сертификата превышает срок действия даты, напечатанной на пластике. По сути, проверка, которая могла бы выявить проблему, заключается в просмотре часов, установленных дальше вперед.
Однако масштаб атаки узок: она затрагивает только бесконтактные карты Visa, а Mastercard, Discover и American Express категорически отвергают измененный срок действия. Для этого также требуется физический доступ к карте и два смартфона, что делает эту задачу, мягко говоря, немного более сложной.
Ирония в том, что у EMV есть защита, которая, по сути, полностью отменяет такую попытку: протокол сопротивления реле, который измеряет время для обнаружения вставленного реле и может полностью остановить транзакцию, но он остается необязательным и не был включен ни на одном из терминалов или карт, протестированных исследователями.
Команда уведомила Visa и соответствующие банки в мае 2025 года и еще раз в декабре 2025 года, предоставив руководство по воспроизведению, отслеживание транзакций и видео. Отчет Visa прошел первоначальную проверку, и красная команда компании приступила к его воспроизведению.
Однако на момент публикации ни Visa, ни уведомленные банки не подтвердили попытку смягчения последствий, и Visa также не ответила на пресс-запрос от Зарегистрируйтесь для получения комментариев.
Однако основной провал основан на том, что решения о платежах теперь распространяются на множество игроков, включая микросхемы, терминалы, сети и банковские архитектуры, все из которых предполагают, что срок действия — это чья-то чужая проблема, и этот подход может аукнуться, чтобы преследовать их и их клиентов. На данный момент совет исследователя остается важным, пока не будет реализовано исправление: перестаньте относиться к мертвому пластику как к безобидному, уничтожьте основной чип и вырезайте номера карт, чтобы предотвратить злоупотребления.