Kredi kartlarının üzerindeki son kullanma tarihi, kartın kullanım süresinin sona erdiğini gösteriyor. Ancak temassız ödeme sistemlerindeki bazı güvenlik açıkları, süresi dolmuş kartların belirli koşullarda yeniden kullanılabilmesine yol açabiliyor. Massachusetts Amherst Üniversitesi araştırmacılarının çalışması, özellikle temassız ödemelerde dikkat edilmesi gereken önemli bir güvenlik açığını gündeme taşıdı.
Uzmanların “Zombi Kart” olarak adlandırdığı süresi dolmuş kartların, bazı temassız POS terminallerinde hâlâ işlem yapabildiği belirtildi. Buradaki risk, kart şifresinin ele geçirilmesinden değil, ödeme sırasında aktarılan bazı verilerin yeterince doğrulanmamasından kaynaklanıyor.
Açık metin transferi güvenlik açığı oluşturuyor
Temassız ödeme sırasında kart, POS cihazı, banka ve kart ağı arasında anlık veri alışverişi gerçekleşiyor. Araştırmaya göre bu süreçte bazı kritik bilgilerin şifrelenmeden, yani “açık metin” olarak aktarılması güvenlik riski oluşturuyor.
Kartın üzerinde bulunan son kullanma tarihi de söz konusu veriler arasında yer alıyor. Bu bilginin ödeme sırasında dijital olarak yeterince korunmaması, kötü niyetli kişilerin sisteme müdahale edebilmesinin önünü açabiliyor.
POS cihazı nasıl kandırılabiliyor?
Araştırmacıların Visa altyapısı üzerinde gerçekleştirdiği testlerde, POS cihazının okuduğu son kullanma tarihi bilgisinin kartın dijital imza korumasına dahil edilmediği tespit edildi.
Söz konusu açık, belirli koşullarda şu şekilde kötüye kullanılabiliyor:
Veriye müdahale: Kart ile POS terminali arasına yerleştirilen harici bir cihazla, aktarılan eski son kullanma tarihi bilgisi değiştirilebiliyor.
Onay süreci: Fiziksel kartın süresi dolmuş olsa bile kart içerisindeki dijital sertifika geçerliliğini koruyorsa, POS cihazı yapılan değişikliği fark etmeyerek işlemi onaylayabiliyor.





