Süresi dolan kredi kartlarında temassız ödeme riski

Günü geçmiş kredi kartınızı "nasıl olsa iptal oldu" diyerek cüzdanınızda taşımaya devam ediyorsanız büyük bir riskle karşı karşıya olabilirsiniz. Massachusetts Amherst Üniversitesi araştırmacıları, son kullanma tarihi biten temassız kartların manipüle edilerek ödemelerde kullanılabildiğini ortaya çıkardı.

Kredi kartlarının üzerinde yer alan son kullanma tarihi, kullanıcılar için kartın artık geçersiz olduğu anlamına gelse de temassız ödeme altyapısındaki bazı açıklar bu kuralı devreden çıkarıyor.

Uzmanların "Zombi Kart" olarak adlandırdığı süresi dolmuş kartlar, belirli koşullarda temassız POS terminallerinde hâlâ işlem yapabiliyor. Tehdidin boyutu ise kart şifrelerinin kırılmasından değil, ödeme sırasında iletilen verilerin yetersiz doğrulanmasından kaynaklanıyor.

AÇIK METİN TRANSFERİ SİBER SALDIRGANLARA DAVETİYE ÇIKARIYOR

Temassız ödeme süreci; kart, POS cihazı, banka ve kart ağı arasındaki anlık veri iletişimiyle gerçekleşiyor. Ancak yapılan araştırmaya göre, bu akış sırasında bazı kritik veriler şifrelenmeden, yani "açık metin" olarak iletiliyor. Kartın üzerinde de yazan son kullanma tarihi bilgisi, bu korumasız veri alanlarının başında geliyor.

SİSTEM POS CİHAZINI NASIL KANDIRIYOR?

İncelenen Visa altyapısındaki testlerde, POS cihazının okuduğu tarih bilgisinin kartın dijital imza korumasına dahil edilmediği saptandı. Bu güvenlik açığı şu adımlarla kötüye kullanılabiliyor:

Veri Müdahalesi: Kart ile terminal arasına giren harici bir cihaz, iletilen eski tarih bilgisini anında geçerli bir tarihle değiştiriyor.

Onay Mekanizması: Plastik kartın süresi dolmuş olsa bile kartın içindeki dijital sertifika geçerliliğini koruyorsa, POS cihazı hileyi fark etmeyerek ödemeyi onaylıyor.

Uzmanlar, yaşanan bu durumun temassız ödeme sistemlerindeki kural kontrollerinin ne kadar kritik olduğunu bir kez daha gösterdiğini vurguluyor.

Güvenlik açıklarının önüne geçilmesi için finans kuruluşlarının yalnızca fiziksel bilgilere güvenmek yerine, işlem sırasında iletilen tüm verileri uçtan uca kriptografik doğrulamaya tabi tutması gerekiyor.