Massachusetts Amherst Üniversitesi araştırmacıları, süresi dolmuş Visa kredi kartlarının temassız ödemelerde yeniden kullanılmasına olanak tanıyan bir güvenlik açığı tespit etti. Usenix Siber Güvenlik Konferansı'nda sunulan bulgulara göre saldırganlar, iki telefon üzerinden kart verilerini aktaran bir aradaki adam (man-in-the-middle) uygulaması kullanarak süresi geçmiş kartlarla işlem gerçekleştirebiliyor.
Araştırmacılar, temassız ödeme doğrulama zincirindeki aksaklıklar sebebiyle süresi dolan kart işlemlerinin reddedilme yetkisinin farklı kriptografik yöntemler kullanan bankalara devredildiğini belirledi. Visa altyapısındaki bu yapısal açık, bazı kart ihraç eden bankalar zombi kartları engellerken diğer bankaların ödemeleri onaylamasına yol açıyor. Saldırganlar özellikle insansız satış noktası (POS) terminallerinde kart sahibinin haberi olmadan ödeme yapabiliyor.
Konuya ilişkin The Register'ın yönelttiği yorum taleplerine Visa yanıt vermedi. Araştırmacılar, süresi dolan kartların çöpe atılmadan önce fiziksel olarak kesilerek imha edilmesinin hesap güvenliği açısından kritik olduğunu vurguluyor.
KAYNAK: wired.com