Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Zombie Card напад може да ги „оживее“ истечените Visa картички за бесконтактни плаќања

Истражувачи од University of Massachusetts Amherst демонстрирале напад со кој истечени Visa бесконтактни кредитни картички повторно можат да се користат за реални купувања во продавници. Тоа се постигнува со промена на датумот на истекување што POS терминалот го чита преку NFC, без да се наруши криптографската заштита на самата картичка.

Нападот, кој истражувачите го нарекле „Zombie Card“, бара физички пристап до истечената картичка или постојана NFC близина до неа, како и man-in-the-middle (MitM) relay поставен помеѓу картичката и POS терминалот.

Исто така, потребно е сметката да остане активна под истиот primary account number (PAN). Ова е вообичаена практика кога издавачот испраќа заменска картичка. Дополнително, банката-издавач не треба самостојно повторно да го проверува датумот на истекување при авторизацијата на трансакцијата.

Прелиминарното истражување опфатило пет големи американски банки и тестирало општа манипулација со Europay, Mastercard и Visa (EMV) трансакции.

Raja Hasnain Anwar, главниот автор на истражувањето, за The Hacker News изјавил дека трансакциите биле успешно реализирани кај повеќето од испитаните банки кога тимот го менувал Consumer Device Cardholder Verification Method (CDCVM) flag-от.

Тој резултат го оценил како загрижувачки бидејќи се темели на истата слабост на која се потпира и нападот со датумот на истекување — модификациите на трансакцијата да останат незабележани.

Потоа биле тестирани три од петте банки со физички истечени и заменети картички. Според Anwar, тие покажале три различни политики, наместо едноставен резултат „поминува/не поминува“.

  • Банка A: дозволила промена на датумот на истекување и прифаќала трансакции со повеќе од една картичка истовремено.
  • Банка B: ја детектирала промената и прифаќала трансакции само од една активна картичка.
  • Банка D: нејзините картички користеле Discover kernel. Банката ја детектирала промената, но сепак прифаќала трансакции со повеќе од една картичка.

Истражувањето било презентирано на 35-тиот USENIX Security Symposium во Балтимор, од 12 до 14 август 2026 година.

Anwar, Gerard DeCunha и Muhammad Taqi Raza ги известиле Visa и засегнатите банки за наодите во мај 2025 година, а повторно стапиле во контакт со нив во декември 2025 година.

Досега не е доделен CVE идентификатор, а нема пријавени случаи на злоупотреба на оваа техника во реални напади.

The Hacker News не пронашол советување, спецификациски билтен или упатство за ублажување на проблемот објавено од Visa, EMVCo, Mastercard, Discover, American Express или производителот на терминали SumUp, заклучно со 20 август 2026 година.

Како функционира нападот?

Датумот на истекување се појавува двапати во Visa бесконтактната трансакција, при што двете верзии ги користат различни страни.

POS терминалот ги проверува ограничувањата за обработка во однос на Application Expiration Date, кој се наоѓа во Tag-Length-Value (TLV) tag 5F24.

Издавачот на картичката, пак, го добива датумот на истекување од Track 2 Equivalent Data, односно tag 57, кој се испраќа во барањето за онлајн авторизација.

Според истражувањето, Visa Kernel 3 не бара овие две информации да бидат криптографски и конзистентно поврзани.

Дополнително, брзиот Dynamic Data Authentication (fDDA) потпис кој го проверува терминалот воопшто не го вклучува 5F24.

Поради тоа, MitM relay може да го промени датумот што го гледа POS терминалот во кој било иден датум, додека податокот во Track 2 останува непроменет.

На тој начин, криптографскиот потпис на картичката и криптограмот што го проверува банката и понатаму се валидни.

„Сепак, тој не е криптографски заштитен. Затоа можеме лесно да го измениме за да го измамиме POS терминалот“, изјавил Anwar, докторанд во Khwarizmi Lab при UMass Amherst, зборувајќи за датумот на истекување.

Што значи ова во пракса?

Клучниот проблем е што датумот што го проверува POS терминалот може да биде различен од датумот што го проверува издавачот на картичката.

Напаѓачот не ја „крши“ криптографијата на Visa картичката. Наместо тоа, преку MitM relay ја менува информацијата што терминалот ја чита, додека криптографски чувствителните податоци остануваат непроменети.

Затоа нападот е особено интересен: картичката е истечена од гледна точка на терминалот, но напаѓачот може да направи терминалот да ја види како сè уште валидна. Успехот сепак зависи од конкретната банка и од тоа дали таа дополнително го проверува датумот на истекување при авторизацијата.

Истечената картичка и понатаму успешно поминува низ offline автентикација на податоците, бидејќи роковите на важност на сертификатот на издавачот и сертификатот на интегрираното коло се поставуваат независно од рокот на важност на апликацијата и редовно се подолги од датумот отпечатен на картичката.

Приватниот клуч на картичката воопшто не содржи информација за рокот на важност. Kernel 3 исто така пропишува дека Terminal Verification Results (TVR) што се испраќаат до издавачот се поставуваат на нула, што значи дека банката не може да види дали терминалот ја извршил или не ја извршил локалната проверка на рокот на важност.

На напаѓачот не му е потребно да го знае вистинскиот датум на истекување на заменската картичка. Доволно е да внесе кој било датум што е подоцна од датумот на трансакцијата.

Тимот ја извршил истата модификација против четири EMV бесконтактни kernel-и, односно имплементациите на протоколот специфични за секоја платежна мрежа, со следните резултати:

  • Visa (Kernel 3): Промената ги поминала ограничувањата за обработка на терминалот и не го направила потписот невалиден, бидејќи 5F24 не е дел од потпишаните податоци.
  • Mastercard (Kernel 2): Терминалот врши проверка на конзистентноста помеѓу двете претставувања на датумот на истекување при обработката на READ RECORD и несогласувањето го третира како грешка во податоците на картичката, поради што трансакцијата се одбива наместо да продолжи со онлајн обработка.
  • American Express (Kernel 4): Датумот на истекување е задолжителен елемент во записот и е поврзан со статичните податоци опфатени со offline автентикацијата на податоците, што доведува до несовпаѓање на хашот при проверка на потписот.
  • Discover (Kernel 6): Combined Dynamic Data Authentication ги поврзува TLV-објектите вратени од картичката со проверениот хаш на трансакцијата, поради што модифицираните трансакции биле одбиени.

Самиот relay бил составен од два Android телефони со NFC, на кои работел сопствен софтвер за емулација на картичка и POS терминал, а комуникацијата се одвивала преку Wi-Fi. Тестирањето било извршено со читачи SumUp Solo и SumUp Plus.

Секое APDU барање и одговор додавало проценети 20 милисекунди за relay и 50 милисекунди кога била вршена модификација. Просечното време по трансакција изнесувало околу 415 милисекунди, во споредба со EMV ограничувањето од 500 милисекунди по команда.

Ниту една од физичките картички или терминали во тестната средина не го имплементирала опционалниот EMV Relay Resistance Protocol (RRP), кој го ограничува дозволеното време за одговор и би можел да ја детектира дополнителната латентност предизвикана од relay нападот.

Кај издавачот кој истражувачите го означуваат како Банка A, „оживеаната“ картичка успешно завршила трансакции од:

  • 1,00 долар
  • 100,00 долари
  • 500,00 долари

на сопствениот терминал на тимот, регистриран под категорија на трговец Professional Services.

Дополнително, биле реализирани трансакции од 2,79 долари кај малопродажен трговец и 3,19 долари во продавница за храна на кампусот.

Кај Банка B, терминалот ја прифатил модифицираната дата на истекување за сите три лабораториски износи, но издавачот ја одбил секоја трансакција и му покажал на корисникот порака да ја употреби заменската картичка.

Немодифицираните трансакции со истечената картичка биле правилно одбиени во секој од основните тестови.

Банките во истражувањето се анонимизирани како A до E, а во трудот се нагласува дека малопродажните трансакции и купувањето храна служат само како потврда на надворешната валидност и не претставуваат сеопфатно мерење на целиот екосистем на трговци, производители на терминали или конфигурации на издавачи.

Сите тестови биле спроведени во САД.

Дополнителен наод поврзан со заменските картички

Постои и одделен наод кој не е директно поврзан со Visa резултатот.

Една картичка во тест-сетот сè уште не била истечена, но автоматски била заменета од издавачот бидејќи имала помалку од три месеци преостаната важност.

Anwar изјавил дека во периодот пред истекот на првата картичка, и оригиналната и заменската картичка можеле да вршат трансакции поврзани со истата сметка, без никакви модификации, на Kernel 6, каде што самиот напад со промена на датумот на истекување не успеал.

Anwar нагласил дека разликите меѓу трите издавачи се поважни од тоа кој од нив ја одобрил или одбил трансакцијата.

„Во индустријата не постои консензус за тоа кој е безбедниот начин за справување со картички на кои им истекува рокот“, изјавил тој за The Hacker News, додавајќи дека секоја банка и платежна мрежа поставува свои приоритети и затоа е изложена на различен тип напад.

Тој се повикал и на трудот на истиот тим од USENIX Security 2024, насловен „In Wallet We Trust“, кој документирал слични несогласувања во начинот на кој издавачите и провајдерите на дигитални паричници го применуваат статусот на животниот циклус на картичките.

Предложени мерки за заштита

Трудот предлага контрамерки кои ги опфаќаат kernel-ите, терминалите и издавачите:

  • Криптографски да се поврзат податоците критични за рокот на важност. Application Expiration Date и полињата за верификација на корисникот треба криптографски да бидат поврзани со потпис проверлив од издавачот, автентициран преку offline автентикација на податоците или опфатени со kernel-дефиниран хаш на трансакцијата кој станува невалиден при промена на податоците во текот на трансакцијата.
  • Да се споредуваат двете претставувања на датумот на истекување. Кога kernel-от изложува повеќе од една вредност, терминалот треба да ја споредува вредноста што ја користи со онаа што се испраќа до издавачот и, доколку постои разлика, да создаде информација видлива за издавачот.
  • Авторизацијата да се врши врз основа на комбинацијата PAN + рок на важност. Издавачите треба да го третираат доставениот рок на важност како дел од идентитетот на картичката и да ја одбијат трансакцијата доколку не се совпаѓа со моментално валидната картичка за тој PAN.
  • Да се зачуваат сигналите од валидацијата на терминалот. Резултатите поврзани со проверката на рокот треба да стигнат до издавачот, или преку испраќање на реалните Terminal Verification Results, или преку еквивалентен индикатор видлив за издавачот.

За имателите на картички, препораката е да го уништат чипот и магнетната лента на истечените картички, наместо да ги фрлаат неоштетени, како и да продолжат да ја следат затворената сметка.

Visa јавно не ги коментирала наодите.

Во трудот се наведува дека извештајот доставен до платежната мрежа поминал низ првичната тријажа и дека Visa го репродуцира преку својот red team. Исто така, во трудот се наведува дека „ниту Visa ниту известените банки не обезбедиле ажурирање за статусот или природата на мерките за заштита“ во моментот на прифаќање на трудот.

The Hacker News побарал коментар од Visa, но во моментот на пишување немал добиено одговор.

Relay и MitM имплементацијата не е јавно објавена. Авторите наместо тоа објавиле прочистени (sanitized) логови од трансакциите, а на првата страница од трудот стои ознаката на USENIX за евалуација на артефактот, со статус Available.

WindRelay – друг Android NFC relay напад

Овој развој се случува во време кога сингапурската компанија Group-IB документирала претходно непозната фамилија на Android NFC relay малициозен софтвер, која ја следи под името WindRelay.

Таа била користена заедно со SpyNote remote access trojan (RAT) во социјален инженеринг преку телефонски повици во реално време, насочен кон жртви во Чешка, Словачка и Словенија.

Во извештај објавен на 12 август 2026 година, компанијата соопшти дека идентификувала 23 примероци поставени на VirusTotal во периодот од ноември 2025 до јули 2026 година, како и четири C2 IP-адреси.

Овој малициозен софтвер овозможува relay на активна платежна картичка во реално време и не го менува датумот на истекување, но ја користи истата основна техника со два уреди за relay која била користена во тестната средина на Zombie Card.

„Овој случај покажува дека современите измами ретко се потпираат на само една техника“, соопшти Group-IB во извештајот.

Ажурирање – 20 август 2026

Овој текст е ажуриран со коментар од главниот автор Raja Hasnain Anwar во врска со опсегот на прелиминарното истражување на пет банки и разликите во политиките на трите издавачи тестирани со истечени и заменски картички, наместо разликите да се сведуваат само на тоа дали трансакциите биле одобрени или одбиени.

Anwar исто така појаснил дека автоматски заменетата картичка и нејзината замена можеле да вршат трансакции во периодот пред истекот на првата картичка — ограничување кое не е наведено во самиот труд.

Во моментот на пишување, Visa сè уште немала одговорено на барањето за коментар.

Извори:

  • The Hacker News – Zombie Card Attack Can Revive Expired Visa Cards for Contactless Payments The Hacker News