Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernewsΕρευνητές από το Πανεπιστήμιο της Μασαχουσέτης στο Άμερστ απέδειξαν μια πρακτική επίθεση αναμετάδοσης NFC που μπορεί να ενεργοποιήσει εκ νέου ληγμένες ανέπαφες πιστωτικές κάρτες Visa για πραγματικές αγορές σε καταστήματα, εκμεταλλευόμενοι μια αδυναμία στον τρόπο με τον οποίο το δίκτυο πληρωμών διαχειρίζεται την επαλήθευση της ημερομηνίας λήξης.
Η τεχνική, με την ονομασία Zombie Card, παρουσιάστηκε στο 35ο Συμπόσιο Ασφαλείας USENIX στη Βαλτιμόρη από τις 12 έως τις 14 Αυγούστου 2026. Απαιτεί τη φυσική κατοχή μιας ληγμένης κάρτας και μια διάταξη man-in-the-middle μεταξύ της κάρτας και του τερματικού πληρωμών, η οποία κατασκευάζεται από δύο τηλέφωνα Android με δυνατότητα NFC που επικοινωνούν μέσω Wi-Fi.thehackernews+1
Η επίθεση εκμεταλλεύεται το γεγονός ότι ο πυρήνας EMV Kernel 3 της Visa δεν συνδέει κρυπτογραφικά το πεδίο της ημερομηνίας λήξης της εφαρμογής με τα πιστοποιημένα δεδομένα συναλλαγής. Κατά τη φάση ανάκτησης δεδομένων, η συσκευή αναμετάδοσης ξαναγράφει την ημερομηνία λήξης που βλέπει το τερματικό σε οποιαδήποτε μελλοντική τιμή, αφήνοντας ανέπαφα τα δεδομένα Track 2 που βλέπει ο εκδότης. Επειδή η υπογραφή και το κρυπτογράφημα της κάρτας εξακολουθούν να είναι έγκυρα, το τερματικό επεξεργάζεται τη συναλλαγή σαν η κάρτα να είναι σε ισχύ.thehackernews
"Ωστόσο, δεν προστατεύεται κρυπτογραφικά. Έτσι μπορούμε εύκολα να το τροποποιήσουμε για να ξεγελάσουμε το τερματικό POS", δήλωσε ο επικεφαλής συγγραφέας Raja Hasnain Anwar, υποψήφιος διδάκτορας στο UMass Amherst, σε δελτίο τύπου του πανεπιστημίου.thehackernews
Η ίδια τροποποίηση απέτυχε έναντι του Mastercard Kernel 2, του American Express Kernel 4 και του Discover Kernel 6, τα οποία είτε ελέγχουν τη συνέπεια μεταξύ των αναπαραστάσεων λήξης είτε προστατεύουν κρυπτογραφικά τα σχετικά δεδομένα.gbhackers+1
Οι δοκιμές σε πέντε μεγάλες τράπεζες των ΗΠΑ αποκάλυψαν ότι δεν υπάρχει συναίνεση στον κλάδο σχετικά με τον χειρισμό των καρτών που λήγουν. Μία τράπεζα ενέκρινε συναλλαγές ζόμπι για ποσά έως 500 δολάρια σε διάφορους τύπους εμπόρων. Μια άλλη απέρριπτε σταθερά τις συναλλαγές και ζητούσε τη χρήση της κάρτας αντικατάστασης. "Δεν υπάρχει συναίνεση στον κλάδο σχετικά με τον ασφαλή τρόπο χειρισμού των καρτών που λήγουν", δήλωσε ο Anwar στο The Hacker News.cybersecuritynews+1
Οι ερευνητές γνωστοποίησαν τα ευρήματά τους στη Visa και στις επηρεαζόμενες τράπεζες τον Μάιο του 2025 και επανήλθαν τον Δεκέμβριο του 2025. Έως τις 20 Αυγούστου 2026, η ομάδα ασφαλείας της Visa εξακολουθεί να αναπαράγει την επίθεση και δεν έχουν αναπτυχθεί διορθώσεις. Η Visa δεν έχει προβεί σε δημόσιο σχολιασμό και δεν έχει εκχωρηθεί κανένα CVE.thehackernews
Η μελέτη προτείνει διορθώσεις που καλύπτουν ολόκληρη την αλυσίδα πληρωμών: κρυπτογραφική σύνδεση των δεδομένων λήξης με υπογεγραμμένα αρχεία, επιβολή συνέπειας μεταξύ των τιμών λήξης που βλέπει το τερματικό και ο εκδότης, και αντιμετώπιση της λήξης ως υποχρεωτικής προϋπόθεσης έγκρισης από την πλευρά του εκδότη.gbhackers+1
Για τους κατόχους καρτών, η οδηγία είναι απλή: καταστρέψτε τις ληγμένες κάρτες κόβοντας τόσο το τσιπ EMV όσο και τη μαγνητική ταινία, αντί να τις πετάτε άθικτες.cybersecuritynews+1