Massachusetts Amherst Üniversitesi araştırmacılarının çalışmasına göre, süresi dolmuş bazı temassız kartlar, ödeme sırasında aktarılan verilere müdahale edilmesi halinde yeniden kullanılabilir hale gelebiliyor.

Kredi kartlarının üzerinde bulunan son kullanma tarihi, kart sahibine kullanım süresinin sona erdiğini gösteriyor. Ancak araştırmacılar, temassız ödeme altyapısındaki bazı güvenlik açıklarının bu kontrolün aşılmasına imkan verebildiğini belirledi.

Süresi dolan kartlara "Zombi Kart" adı verildi

Araştırmacıların “Zombi Kart” olarak tanımladığı süresi dolmuş kartların, belirli koşullar altında temassız POS cihazlarında işlem yapabildiği tespit edildi. Ortaya çıkarılan yöntemde kart şifresinin kırılması gerekmiyor. Güvenlik riski, ödeme sırasında kart ile POS cihazı arasında aktarılan bazı bilgilerin yeterince doğrulanmamasından kaynaklanıyor.

Temassız ödemelerde kart, POS cihazı, banka ve kart ağı arasında saniyeler içinde veri alışverişi gerçekleşiyor. Araştırmaya göre bu süreçte bazı kritik bilgiler şifrelenmeden, açık metin halinde aktarılabiliyor. Kartın üzerinde de bulunan son kullanma tarihi, bu bilgiler arasında yer alıyor.

Son kullanma tarihi değiştirilebiliyor

Visa altyapısı üzerinde gerçekleştirilen testlerde, POS cihazına aktarılan son kullanma tarihi bilgisinin kartın dijital imza korumasına dahil edilmediği belirlendi. Araştırmacılar, bu durumun ödeme sırasında aktarılan tarih bilgisinin değiştirilmesine kapı aralayabildiğini ortaya koydu.

Antep Fıstığı “Yuntdağı” Adıyla Tanıtılacak
Antep Fıstığı “Yuntdağı” Adıyla Tanıtılacak
İçeriği Görüntüle

Kart ile terminal arasındaki veri iletişimine müdahale edebilen harici bir cihazla, süresi geçmiş tarih bilgisinin geçerli bir tarihle değiştirilebildiği tespit edildi. Kartın fiziksel kullanım süresi sona ermiş olsa bile içerisindeki dijital sertifikanın geçerliliğini koruduğu durumlarda POS cihazının yapılan değişikliği fark etmeyerek işlemi onaylayabildiği belirtildi.

Uzmanlardan finans kuruluşlarına uyarı

Araştırma, temassız ödeme sistemlerinde yalnızca kart üzerinde bulunan bilgilerin kontrol edilmesinin yeterli olmayabileceğini gösterdi. Uzmanlara göre, kart ile ödeme terminali arasında aktarılan verilerin tamamının güvenli biçimde doğrulanması gerekiyor.

Benzer güvenlik açıklarının önüne geçilebilmesi için finans kuruluşlarının işlem sırasında aktarılan kritik verileri uçtan uca kriptografik doğrulamaya tabi tutması gerektiği belirtildi. Araştırma aynı zamanda süresi dolan temassız kartların güvenli şekilde imha edilmesinin önemini de yeniden gündeme taşıdı.

Kaynak: Haber merkezi