Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernewsMassachusettsin yliopiston Amherstin tutkijat ovat osoittaneet käytännön NFC-välityshyökkäyksen, jolla vanhentuneita Visa -lähimaksuominaisuudella varustettuja luottokortteja voidaan käyttää uudelleen myymäläostoksiin. Hyökkäys hyödyntää heikkoutta siinä, miten maksuverkko käsittelee vanhentumispäivämäärän tarkistusta.
"Zombie Card" -nimellä tunnettu tekniikka esiteltiin 35. USENIX Security -symposiumissa Baltimoressa 12.–14. elokuuta 2026. Se vaatii vanhentuneen kortin fyysisen hallinnan ja kortin sekä maksupäätteen välille asetetun välityslaitteen, joka on rakennettu kahdesta NFC-yhteensopivasta Android-puhelimesta Wi-Fi-yhteyden välityksellä.thehackernews+1
Hyökkäys hyödyntää sitä, että Visan EMV Kernel 3 ei sido sovelluksen vanhentumispäivämäärää kryptografisesti todennettuihin tapahtumatietoihin. Tiedonhakuvaiheessa välityslaite kirjoittaa maksupäätteelle näkyvän vanhentumispäivämäärän uudelleen tulevaisuuden päivämääräksi, jättäen samalla kortin myöntäjälle näkyvät Track 2 -tiedot koskemattomiksi. Koska kortin allekirjoitus ja kryptogrammi ovat edelleen valideja, maksupääte käsittelee tapahtuman ikään kuin kortti olisi voimassa.thehackernews
"Sitä ei ole suojattu kryptografisesti. Voimme siis helposti muokata sitä huijataksemme maksupäätettä", kertoi pääkirjoittaja Raja Hasnain Anwar, UMass Amherstin tohtorikoulutettava, yliopiston tiedotteessa.thehackernews
Sama muokkaus epäonnistui Mastercard Kernel 2:n, American Express Kernel 4:n ja Discover Kernel 6:n kohdalla, sillä ne joko tarkistavat vanhentumispäivämäärän johdonmukaisuuden tai suojaavat kyseiset tiedot kryptografisesti.gbhackers+1
Viidessä suuressa yhdysvaltalaispankissa tehdyt testit paljastivat, ettei alalla ole yhteistä näkemystä vanhentuneiden korttien käsittelystä. Yksi pankki hyväksyi "zombie-tapahtumia" jopa 500 dollariin asti useilla eri kauppiailla. Toinen pankki hylkäsi tapahtumat johdonmukaisesti ja kehotti käyttämään korvaavaa korttia. "Alalla ei ole yksimielisyyttä siitä, mikä on turvallinen tapa käsitellä vanhentuvia kortteja", Anwar sanoi The Hacker Newsille.cybersecuritynews+1
Tutkijat ilmoittivat havainnoistaan Visalle ja asianomaisille pankeille toukokuussa 2025 ja seurasivat tilannetta joulukuussa 2025. Elokuun 20. päivään 2026 mennessä Visan turvallisuustiimi toistaa hyökkäystä, eikä korjauksia ole otettu käyttöön. Visa ei ole kommentoinut asiaa julkisesti, eikä sille ole määritetty CVE-tunnusta.thehackernews
Tutkimuspaperi ehdottaa korjauksia koko maksuketjuun: vanhentumistietojen sitomista kryptografisesti allekirjoitettuihin tietueisiin, maksupäätteelle ja kortinmyöntäjälle näkyvien vanhentumisarvojen johdonmukaisuuden valvontaa sekä vanhentumisen käsittelemistä pakollisena kortinmyöntäjän puoleisena valtuutusehtona.gbhackers+1
Kortinhaltijoille ohje on selkeä: tuhoa vanhentuneet kortit leikkaamalla sekä EMV-siru että magneettijuova sen sijaan, että heittäisit ne pois ehjinä.cybersecuritynews+1