• Исследователи показывают, как бесконтактная карта с истекшим сроком действия все еще может совершить реальную покупку, поскольку дата истечения срока действия, считываемая терминалом, не указана в ее подписи.
  • Для атаки требуется физическое владение выброшенной картой и двумя обычными смартфонами, и результаты различаются в зависимости от банка, при этом карты Visa подвержены тестированию.
  • Существующие средства защиты EMV могут обнаружить реле, но они не являются обязательными и не были включены ни на одной протестированной карте или терминале. и ни Visa, ни уведомленные банки не подтвердили, что исправление находится в разработке.

Для непрофессионала дата, указанная на кредитной карте, выглядит жесткой остановкой, но это не всегда так.

Исследователи из Массачусетского университета в Амхерсте обнаружили, что "зомби-карту", срок действия которой истек, можно убедить совершить бесконтактную покупку на реальном кассовом терминале, что создает реальную угрозу безопасности.

Ирония заключается в том, что дело не в том, что криптография EMV не обходится каким-либо образом, а в том, что срок действия карты для бесконтактных платежей применяется по-другому, как проверка политики между двумя сторонами, а не как фиксированное свойство самой карты, и, что интересно, стороны не всегда знают, кто проверяет. определенные условия

Опираясь на последнюю часть, бесконтактная транзакция включает в себя карту, торговый терминал, банк продавца, карточную сеть и эмитента. Каждый из них содержит фрагмент решения, которое в конечном итоге приводит к успешной или отклоненной транзакции по карте.

Бесконтактный поток EMV аутентифицируется только выборочно: некоторые поля передаются между картой и терминалом в виде незашифрованного текста и позже связаны с криптографической проверкой, открывая потенциальный вектор атаки для пользователей, имеющих физический доступ к карте с истекшим сроком действия.

Проблема здесь не в том, что эти поля можно прочитать, поскольку дата истечения срока действия все равно напечатана на карте, а в том, что ее можно относительно легко изменить. Дата истечения срока действия приложения, которую считывает терминал, находится в незащищенной части.

В конфигурации Visa, которую протестировала команда, это поле не покрыто цифровой подписью карты и, следовательно, не привязано криптографически к значению срока действия, которое эмитент видит в запросе онлайн-авторизации.

Хотя этого не должно быть, это открывает вектор атаки для устройства между картой и терминалом, который обрабатывает платеж, просто изменяя значение срока действия на то, которое все еще действительно. Проблема усугубляется второй проблемой: на картах указана дата истечения срока действия внутри цифрового сертификата, используемого для установления связи между картой и терминалом, и исследователи обнаружили, что срок действия сертификата превышает срок действия даты, напечатанной на пластике. По сути, проверка, которая могла бы выявить проблему, заключается в просмотре часов, установленных дальше вперед.

Однако масштаб атаки узок: она затрагивает только бесконтактные карты Visa, а Mastercard, Discover и American Express категорически отвергают измененный срок действия. Для этого также требуется физический доступ к карте и два смартфона, что делает эту задачу, мягко говоря, немного более сложной.

Ирония в том, что у EMV есть защита, которая, по сути, полностью отменяет такую ​​попытку: протокол сопротивления реле, который измеряет время для обнаружения вставленного реле и может полностью остановить транзакцию, но он остается необязательным и не был включен ни на одном из терминалов или карт, протестированных исследователями.

Команда уведомила Visa и соответствующие банки в мае 2025 года и еще раз в декабре 2025 года, предоставив руководство по воспроизведению, отслеживание транзакций и видео. Отчет Visa прошел первоначальную проверку, и красная команда компании приступила к его воспроизведению.

Однако на момент публикации ни Visa, ни уведомленные банки не подтвердили попытку смягчения последствий, и Visa также не ответила на пресс-запрос от Зарегистрируйтесь для получения комментариев.

Однако основной провал основан на том, что решения о платежах теперь распространяются на множество игроков, включая микросхемы, терминалы, сети и банковские архитектуры, все из которых предполагают, что срок действия — это чья-то чужая проблема, и этот подход может аукнуться, чтобы преследовать их и их клиентов. На данный момент совет исследователя остается важным, пока не будет реализовано исправление: перестаньте относиться к мертвому пластику как к безобидному, уничтожьте основной чип и вырезайте номера карт, чтобы предотвратить злоупотребления.