Reklam
    Reklam
    Güvenlik

    Süresi Dolmuş Kredi Kartlarında Güvenlik Açığı: Risk Büyük

    Massachusetts Üniversitesi araştırmacıları, süresi dolmuş kredi kartlarının temassız ödemelerde nasıl kullanılabileceğini ortaya koydu.
    Süresi Dolmuş Kredi Kartlarında Güvenlik Açığı: Risk Büyük — süresi dolmuş kredi kartı, temassız ödeme güvenliği, EMV protokolü açığı, Visa kart güvenlik riski, kredi kartı dolandırıcılığı

    Massachusetts Üniversitesi’nden araştırmacılar, süresi dolmuş kredi kartı kullanımının temassız ödeme sistemlerinde ciddi bir güvenlik açığı yarattığını keşfetti. Bu “zombi kartlar”, fiziksel olarak geçersiz olmalarına rağmen belirli teknik koşullar altında hala işlem yapabiliyor ve kullanıcılar için beklenmedik bir risk oluşturuyor.

    Söz konusu açık, kartın son kullanma tarihinin terminal tarafından okunan kısmının dijital imza ile korunmamasından kaynaklanıyor. Bu durum, saldırganların kartın geçerlilik süresini manipüle etmesine olanak tanıyor.

    Reklam
    Reklam

    Temassız Ödemelerde Güvenlik Açığı Nasıl Çalışıyor?

    Araştırmacılar, bu yöntemin uygulanabilmesi için fiziksel olarak eski karta erişim ve iki adet akıllı telefon gerektiğini belirtiyor. İki telefon arasında kurulan bir röle sistemi, terminalin kartı hala geçerli bir tarihe sahipmiş gibi algılamasını sağlıyor.

    Visa kartlar üzerinde yapılan testlerde bu yöntemin başarılı olduğu gözlemlenirken, Mastercard, Discover ve American Express gibi diğer ağların değiştirilmiş tarihleri reddettiği tespit edildi. Saldırının temelinde, EMV kriptografisinin aşılmasından ziyade, son kullanma tarihinin bir politika kontrolü olarak ele alınması yatıyor.

    Temassız işlem süreci; kart, terminal, satıcı bankası, kart ağı ve ihraç eden banka gibi birden fazla tarafı içeriyor. Her bir taraf, işlemin onaylanması veya reddedilmesi konusunda bir karar parçasına sahip olup bu karmaşık yapı, sorumluluğun kimde olduğunun netleşmemesine ve güvenlik açıklarının göz ardı edilmesine yol açabiliyor.

    Reklam
    Reklam

    Kart ve terminal arasındaki bazı veriler şifrelenmemiş metin olarak iletiliyor ve daha sonra kriptografik doğrulamaya bağlanıyor. Bu zafiyet, kartın üzerindeki verilerin okunmasından ziyade, bu verilerin kolayca değiştirilebilir olmasıyla doğrudan ilişkilidir.

    Visa yapılandırmasında, terminalin okuduğu son kullanma tarihi alanı kartın dijital imzasıyla korunmuyor. Bu nedenle, çevrimiçi yetkilendirme isteğinde görülen geçerli tarih ile terminalin okuduğu tarih arasında bir bağ kurulmuyor.

    Ayrıca, kartların içindeki dijital sertifikalarda bulunan son kullanma tarihi, plastik üzerindeki basılı tarihten daha uzun süreli olabiliyor. Bu durum, sistemin saati ileri alınmış bir saat gibi çalışmasına ve hatalı onaylar vermesine neden oluyor.

    Reklam
    Reklam

    Çözüm Önerileri ve Mevcut Durum

    EMV standartlarında bu tür röle saldırılarını engelleyebilecek “Relay Resistance Protocol” adında bir koruma mekanizması zaten bulunuyor. Ancak bu protokol isteğe bağlı olduğu için test edilen hiçbir terminalde veya kartta aktif durumda değildi.

    Araştırma ekibi, bulgularını Mayıs 2025 ve Aralık 2025 tarihlerinde Visa ve ilgili bankalarla paylaştı. Visa’nın güvenlik ekibi konuyu incelemeye alsa da, henüz herhangi bir düzeltme veya iyileştirme doğrulanmadı ve Visa, konuyla ilgili gelen basın sorularına henüz resmi bir yanıt vermedi.

    Uzmanlar, bir çözüm geliştirilene kadar süresi dolmuş kartların güvenli bir şekilde imha edilmesini öneriyor. Kartın üzerindeki çipin fiziksel olarak parçalanması ve kart numaralarının kesilmesi, bu tür kötüye kullanımları önlemek için kritik önem taşıyor.

    Reklam
    Reklam

    Sizce bankalar ve kart ağları, eski kartların kullanımını engellemek için daha katı güvenlik protokollerini zorunlu hale getirmeli mi?

    Henüz yorum yok İlk Yorumu Yaz
    ×

    Yorumunuz gönderildi,
    onaylandıktan sonra yayımlanacak.

    Yorum Yaz

    Mobil Versiyondan Çıkış Yap