A „Zombikártya” exploit két okostelefont használ a hitelkártya lejárati adatainak átírására

WTF?! A hitelkártyáknak nem az a célja, hogy örökké tartsanak, de egy kutatócsoport most megtalálta a módját, hogy a lejárt kártyákat a tervezettnél kicsit tovább életben tartsa, és nem a kártyabirtokos javára. Nem minden kártyát érint, de a hiba elég mélyen abban rejlik, hogy az érintés nélküli fizetéseket hogyan igazolják, hogy a kihasználás nem csupán elméleti.

Elég bosszantó, hogy nem tud hitelkártyával fizetni az élelmiszerekért. Rosszabb, ha egy „zombi” kártya újra életre kel, és beleharap a bankszámlába. A Massachusetts Amherst Egyetem kutatói szerint van mód a már lejárt kártyával való visszaélésre jogosulatlan vásárlás céljából.

Az UMass Amherst csapata először a USENIX Security 2026 konferencián mutatta be a munkát. A lapban Taqi Raza adjunktus és szerzőtársai azt mutatják be, hogy a lejárati dátumukat meghaladó „halott” hitelkártyákat továbbra is át lehet tolni a sebezhető értékesítési pontokon (POS) a csalárd vásárlások végrehajtása érdekében.

Raza csapata megállapította, hogy amikor egy hitelkártya lejár, a mögöttes számla nem – még akkor sem, ha a kártyabirtokos már kapott egy cserekártyát. Ez a hiányosság arra késztette a kutatókat, hogy megvizsgálják, vajon egy lejárt kártya továbbra is rávehető-e a tranzakció jóváhagyására. A válasz: igen, két készen kapható okostelefonból és néhány alapvető emulációs szoftverből felépülő „zombikártya” beállítással a kártyaolvasó megtévesztésére.

A trükk az első telefon segítségével aktiválja a lejárt kártyát NFC-n keresztül, amely ugyanaz a rövid hatótávolságú vezeték nélküli technológia, mint az érintéssel történő fizetés mögött. A kártya felkéri az adatok továbbítására, beleértve a lejárati dátumot is. Ezután egy második telefon a középső emberként működik, és Wi-Fi-n keresztül továbbítja ezeket az adatokat, miközben átírja a lejárati dátumot, mielőtt elérné a POS terminált – amely az érintett kártyákon elfogadja a beállított dátumot és törli a tranzakciót.

A kiváltó ok a kutatók szerint az, hogy a kártya lejárati dátuma gyakorlatilag két helyen létezik: az Alkalmazás lejárati dátumában, amelyet a POS terminál lokálisan olvas be, és egy külön lejárati mezőben, amelyet a kártya kibocsátója ellenőrzi később az online hitelesítés során.

A Visa érintés nélküli megvalósításában a kettő nincs kriptográfiailag összefűzve, így az első elfogása és megváltoztatása nem akad meg a második védelmére szolgáló ellenőrzéseken. A Mastercard, az American Express és a Discover konfigurációk ellenálltak a támadásnak a tesztelés során; Visa-é nem.

Raza megjegyezte, hogy a digitális fizetési rendszerben több független szereplő is részt vesz – a kártyachip, a POS terminál, a fizetési hálózatok, mint a Visa vagy a Mastercard, valamint a kibocsátó bank –, és a biztonsági ellenőrzések végrehajtási módjai között pontosan ott van az űr, ahol ez a fajta kihasználás él.

„A támadás egy dokumentált tévhitet használ ki – a lejárt kártyákat széles körben inertnek tekintik, ezért a kártyabirtokosok hanyagul dobják el őket” – mondta Raza.

Az érintett felhasználóknak mindig megfelelően kell ártalmatlanítaniuk a lejárt kártyákat. Az ajánlott módszer: demagnetizálja a mágnescsíkot, ollóval semmisítse meg a beágyazott chipet, majd aprítsa fel az egész kártyát. Még darabokban is, a maradványoknak külön szemetesbe kell kerülniük.