
Kredi kartlarının sonsuza dek dayanması gerekmiyor, ancak bir araştırma ekibi, süresi dolmuş kartları amaçlanandan biraz daha uzun süre aktif tutmanın bir yolunu buldu ve bu da kart sahibinin yararına değil. Her kart etkilenmiyor, ancak kusur, temassız ödemelerin doğrulanma biçiminde o kadar derine iniyor ki, istismar sadece teorik değil.
Market alışverişleriniz için kredi kartı kullanamamak zaten yeterince can sıkıcı. Bir de "zombi" kartın yeniden aktif hale gelip banka hesabınızdan para çekmesi durumu daha da kötüleştiriyor. Massachusetts Amherst Üniversitesi'ndeki araştırmacılara göre, süresi dolmuş bir kartı yetkisiz alışveriş yapmak için kötüye kullanmanın bir yolu var.
UMass Amherst ekibi bu çalışmayı ilk olarak USENIX Security 2026 konferansında sundu. Makalede, yardımcı doçent Taqi Raza ve ortak yazarları, son kullanma tarihi geçmiş "geçersiz" kredi kartlarının bile, güvenlik açığı bulunan satış noktası (POS) terminallerinden geçirilerek sahte alışverişlerin tamamlanabileceğini gösteriyor.
Raza'nın ekibi, bir kredi kartının süresi dolduğunda, kart sahibi yeni bir kart almış olsa bile, altta yatan hesabın süresinin dolmadığını keşfetti. Bu boşluk, araştırmacıları süresi dolmuş bir kartın yine de bir işlemi onaylayıp onaylayamayacağını test etmeye yönlendirdi. Cevap: Evet, iki adet hazır akıllı telefon ve kart okuyucuyu kandırmak için bazı temel emülasyon yazılımlarından oluşan bir "zombi kart" düzeneği kullanılarak bu mümkün.
Bu yöntemde, ilk telefon, temassız ödemelerde de kullanılan kısa menzilli kablosuz teknoloji olan NFC üzerinden süresi dolmuş kartı etkinleştirmek için kullanılır. Karttan, son kullanma tarihi de dahil olmak üzere verilerini iletmesi istenir. Ardından ikinci bir telefon, aracı görevi görerek bu verileri Wi-Fi üzerinden iletir ve POS terminaline ulaşmadan önce son kullanma tarihini yeniden yazar. Etkilenen kartlarda, POS terminali değiştirilmiş tarihi kabul eder ve işlemi onaylar.
Araştırmacılara göre, asıl neden, bir kartın son kullanma tarihinin aslında iki yerde bulunmasıdır: POS terminalinin yerel olarak okuduğu Başvuru Son Kullanma Tarihi ve kartı veren kuruluşun daha sonra çevrimiçi yetkilendirme sırasında kontrol ettiği ayrı bir son kullanma tarihi alanı. Visa'nın temassız ödeme uygulamasında, bu iki yöntem kriptografik olarak birbirine bağlı değil; bu nedenle ilk yöntemin ele geçirilmesi ve değiştirilmesi, ikinci yöntemi korumak için tasarlanmış kontroller tarafından tespit edilemiyor. Mastercard, American Express ve Discover yapılandırmaları testlerde saldırıya karşı direnç gösterirken, Visa'nınki göstermedi.

Raza, dijital ödeme sisteminin kart çipi, POS terminali, Visa veya Mastercard gibi ödeme ağları ve kartı çıkaran banka gibi birçok bağımsız aktörü içerdiğini ve bu aktörlerin her birinin güvenlik kontrollerini uygulama biçimleri arasındaki boşlukların tam olarak bu tür güvenlik açıklarının ortaya çıktığı yer olduğunu belirtti.
Raza, "Saldırı, belgelenmiş bir yanılgıdan yararlanıyor: Süresi dolmuş kartların genellikle etkisiz olduğu varsayılıyor, bu nedenle kart sahipleri onları dikkatsizce atıyor" dedi.
İlgili kullanıcılar, süresi dolmuş kartları her zaman doğru şekilde imha etmelidir. Önerilen yöntem: manyetik şeridi manyetik özelliğinden arındırın, içine yerleştirilmiş çipi makasla parçalayın, ardından kartın tamamını doğrayın. Parçalar halinde bile olsa, kalanlar ayrı çöp kutularına atılmalıdır.
Kaynak :
https://www.techspot.com/news/113546-re ... -back.html



