Süresi Dolmuş Kredi Kartlarında Tespit Edilen Güvenlik Açığı: Yüksek Risk

Massachusetts Üniversitesi’nden bilim insanları, süresi dolmuş kredi kartlarının temassız ödeme sistemlerinde önemli bir güvenlik açığı oluşturduğunu belirledi. “Zombi kart” olarak adlandırılan bu kartlar, fiziksel olarak geçersiz olsa da belirli teknik koşullar sağlandığında hâlâ işlem yapabiliyor ve kullanıcılar için sürpriz bir tehdit teşkil ediyor.
Haberi okuduğunuz için teşekkürler, bizi takip etmeyi unutmayın!
Açığın kaynağı, kartın son kullanma tarihinin terminal tarafından okunurken dijital imza ile korunmamasıdır. Bu eksiklik, saldırganların kartın geçerlilik süresini değiştirerek işlemleri sahte şekilde gerçekleştirmesine imkan veriyor.
Temassız Ödemelerde Güvenlik Açığı Nasıl Çalışıyor?
Araştırmacılar, bu yöntemin kullanılabilmesi için eski karta fiziksel erişim ve iki akıllı telefonun gerekliliğini vurguluyor. İki telefon arasında kurulan röle sistemi, terminalin kartı hâlâ geçerli bir tarihe sahipmiş gibi algılamasını mümkün kılıyor.

Visa kartlar üzerinde gerçekleştirilen testlerde bu yöntemin işe yaradığı görülürken, Mastercard, Discover ve American Express gibi diğer ağlar değiştirilen tarihleri kabul etmediği ortaya çıktı. Saldırının ardında yatan gerçek, EMV kriptografisinin aşılması değil, son kullanma tarihinin bir politika kontrolü olarak işlenmesidir.
Temassız ödeme akışı, kart, terminal, satıcı bankası, kart ağı ve ihraç eden banka gibi çeşitli tarafları kapsar. Her bir aktör, işlemin onaylanması veya reddedilmesi konusunda bir karar verme yetkisine sahiptir; bu karmaşık yapı, sorumluluğun kimde olduğunun belirsizleşmesine ve güvenlik açıklarının gözden kaçmasına neden olabiliyor.
Kart ile terminal arasındaki bazı bilgiler şifrelenmemiş metin olarak aktarılıyor ve sonrasında kriptografik doğrulamaya tabi tutuluyor. Bu zayıflık, kart üzerindeki verilerin okunmasından ziyade bu verilerin kolayca değiştirilebilir olmasından kaynaklanıyor.
Visa yapılandırmasında, terminal tarafından okunan son kullanma tarih alanı kartın dijital imzasıyla güvence altına alınmıyor. Bu durum, çevrimiçi yetkilendirme isteğinde görülen geçerli tarih ile terminalin okuduğu tarih arasında bir ilişki kurulamamasına yol açıyor.
Aynı zamanda, kartların dijital sertifikalarında yer alan son kullanma tarihi, plastik üzerindeki basılı tarihten daha uzun bir süreyi kapsayabiliyor. Bu durum, sistemin saati ileri alınmış bir saat gibi davranmasına ve hatalı onaylar vermesine sebep oluyor.
Çözüm Önerileri ve Mevcut Durum
EMV standartları içinde, bu tip röle saldırılarını önleyebilecek “Relay Resistance Protocol” adlı bir koruma mekanizması yer alıyor. Fakat bu protokol isteğe bağlı olduğu için test edilen hiçbir terminal veya kartta etkin değildi.
Araştırma ekibi, bulgularını Mayıs 2025 ve Aralık 2025 tarihlerinde Visa ile ilgili bankalarla paylaştı. Visa’nın güvenlik ekibi konuyu incelemeye başladı, ancak şu ana kadar herhangi bir düzeltme ya da iyileştirme doğrulanmadı ve Visa, basın sorularına resmi bir yanıt sunmadı.
Uzmanlar, etkili bir çözüm bulunana kadar süresi dolmuş kartların güvenli bir şekilde imha edilmesini tavsiye ediyor. Kart üzerindeki çipin fiziksel olarak parçalanması ve kart numaralarının kesilmesi, bu tür kötüye kullanımları önlemede kritik bir rol oynuyor.
Sizce bankalar ve kart ağları, eski kartların kullanımını engellemek amacıyla daha katı güvenlik protokollerini zorunlu kılmalı mı?
Tek tıkla reaksiyon bırakabilirsin.





Yorumlar
0 yorum