Kullanım süresi sona erdiği için iptal olduğu düşünülen kredi kartları, temassız ödeme altyapısındaki zafiyetler nedeniyle siber saldırganların hedefine dönüşüyor. Araştırmacıların Massachusetts Amherst Üniversitesi bünyesinde ortaya çıkardığı bulgular, son kullanma tarihi geçen kartların ödeme sistemlerinde manipüle edilebildiğini kanıtladı. Belirli şartlar sağlandığında, uzmanların "Zombi Kart" adını verdiği bu araçlar temassız POS terminallerinden işlem onayı almayı sürdürüyor. Tehdidin temelinde kart şifrelerinin ele geçirilmesi değil, ödeme anında aktarılan verilerin yetersiz şekilde doğrulanması yatıyor.
BİLGİLER ŞİFRELENMEDEN İLETİLİYOR
Temassız işlem süreci; plastik kart, POS cihazı, banka ve kart ağı arasındaki anlık veri alışverişiyle tamamlanıyor. Yürütülen çalışmaya göre, bu iletişim ağı üzerindeki bazı kritik bilgiler şifreleme işlemine tabi tutulmadan doğrudan "açık metin" formatında karşı tarafa aktarılıyor.
Kartın üzerinde yazılı olan son kullanma tarihi verisi, korumasız bırakılan bu veri alanlarının başında geliyor. Saptanan zafiyetin kaynağını inceleyen araştırmacılar, Visa altyapısındaki denemelerde tarih bilgisinin dijital imza korumasına dahil edilmediğini belirledi.
ZOMBİ KARTLAR POS CİHAZINI YANILTIYOR
Sistemdeki bu güvenlik zafiyeti, kart ile terminal arasına giren harici bir cihaz yardımıyla kötüye kullanılıyor. İletişim akışına müdahale eden saldırganlar, açık metin halindeki eski tarih bilgisini anında geçerli bir tarihle değiştiriyor. İçerisindeki dijital sertifika geçerliliğini koruduğu sürece, plastik kartın kullanım süresi dolsa bile POS cihazı bu değişikliği algılayamıyor. Böylece ödeme işlemi terminal tarafından onaylanıyor.
Araştırma sonuçları, temassız ödeme sistemlerindeki kural denetimlerinin zayıflığını gözler önüne serdi. Olası dolandırıcılık vakalarını önlemek isteyen finans kuruluşlarının sadece fiziksel bilgilere güvenmemesi gerekiyor. Güvenliğin sağlanması adına, işlem anında iletilen tüm verilerin uçtan uca kriptografik doğrulamaya tabi tutulması şart koşuluyor.




