Most Popular

A fost descoperită o nouă vulnerabilitate severă care permite utilizarea cardurilor expirate la plăți contactless – Arena IT


Cercetătorii de la University of Massachusetts Amherst au descoperit o vulnerabilitate severă în sistemele de plăți contactless, care permite utilizarea unor carduri expirate pentru tranzacții la terminalele POS.

Problema a fost prezentată la conferința USENIX Security 2026, iar testele au arătat că plățile pot fi aprobate chiar și după ce banca a emis deja un card nou pentru același cont. Punctul slab este data de expirare stocată pe cipul cardului. Terminalele POS folosesc această informație pentru verificarea validității, însă valoarea respectivă nu este protejată criptografic și poate fi modificată înainte de a ajunge la cititor.

În același timp, certificatele digitale folosite pentru stabilirea conexiunii securizate dintre card și terminal rămân adesea valabile mult timp după expirarea fizică a cardului. Pentru demonstrație, cercetătorii au realizat un sistem man-in-the-middle folosind două smartphone-uri obișnuite și software de emulare. Primul telefon citește prin NFC datele cardului expirat și le transmite prin Wi-Fi celui de-al doilea, aflat lângă terminalul de plată, iar pe traseu data expirării este înlocuită cu una din viitor.

Atacatorul nici măcar nu trebuie să cunoască data de expirare a noului card, deoarece terminalul acceptă practic orice dată viitoare. Problema este agravată de faptul că numeroase rețele de plată și bănci nu verifică din nou, în baza lor centrală de date, data citită de terminal în timpul autorizării tranzacției. Cercetătorii au demonstrat atacul în condiții reale la magazine alimentare și restaurante, pe carduri fizice contactless aparținând mai multor rețele importante.

Marile rețele de carduri și instituțiile financiare au fost deja informate, iar până la implementarea unor remedieri cercetătorii recomandă distrugerea fizică a cardurilor expirate, inclusiv tăierea cipului și deteriorarea benzii magnetice, nu simpla aruncare a acestora.

Via Hot Hardware



Source link

Related Articles