Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernewsՄասաչուսեթսի համալսարանի (Amherst) հետազոտողները ցուցադրել են NFC ռելեային հարձակման գործնական մեթոդ, որը կարող է վերականգնել ժամկետանց Visa անհպում վարկային քարտերը խանութներում իրական գնումներ կատարելու համար՝ օգտագործելով վճարային ցանցի կողմից ժամկետի ստուգման մեխանիզմի թերությունը:
«Zombie Card» անվանումը ստացած տեխնիկան ներկայացվել է 2026 թվականի օգոստոսի 12-ից 14-ը Բալթիմորում կայացած 35-րդ USENIX Security Symposium-ի ժամանակ: Այն պահանջում է ժամկետանց քարտի ֆիզիկական առկայություն և քարտի ու վճարային տերմինալի միջև միջնորդավորված ռելե, որը կառուցված է Wi-Fi-ով հաղորդակցվող երկու NFC-ունակ Android հեռախոսներից:thehackernews+1
Հարձակումն օգտագործում է այն փաստը, որ Visa-ի EMV Kernel 3-ը կրիպտոգրաֆիկորեն չի կապում հավելվածի վավերականության ժամկետի դաշտը գործարքի վավերացված տվյալների հետ: Տվյալների ստացման փուլում ռելեն տերմինալի համար նախատեսված ժամկետը փոխում է ապագա որևէ արժեքով՝ թողնելով թողարկողի համար նախատեսված Track 2 տվյալները անփոփոխ: Քանի որ քարտի ստորագրությունը և կրիպտոգրամը դեռ վավեր են, տերմինալը գործարքը մշակում է այնպես, կարծես քարտը գործող լինի:thehackernews
«Այն կրիպտոգրաֆիկորեն պաշտպանված չէ: Այդ պատճառով մենք կարող ենք հեշտությամբ փոխել այն՝ POS տերմինալը խաբելու համար», — ասել է գլխավոր հեղինակ, UMass Amherst-ի դոկտորանտ Ռաջա Հասնայն Անվարը համալսարանի հայտարարության մեջ:thehackernews
Նույն փոփոխությունը ձախողվել է Mastercard Kernel 2-ի, American Express Kernel 4-ի և Discover Kernel 6-ի դեպքում, քանի որ դրանք կամ ստուգում են ժամկետների համապատասխանությունը, կամ կրիպտոգրաֆիկորեն պաշտպանում են համապատասխան տվյալները:gbhackers+1
ԱՄՆ հինգ խոշոր բանկերում անցկացված թեստերը ցույց են տվել, որ ոլորտում ժամկետանց քարտերի հետ վարվելու հարցում միասնական մոտեցում չկա: Բանկերից մեկը հաստատել է «զոմբի» գործարքները մինչև 500 դոլարի սահմաններում տարբեր առևտրային կետերում: Մյուսը հետևողականորեն մերժել է գործարքը և պահանջել օգտագործել փոխարինող քարտը: «Ոլորտում չկա կոնսենսուս այն մասին, թե որն է ժամկետանց քարտերի հետ վարվելու անվտանգ եղանակը», — ասել է Անվարը The Hacker News-ին:cybersecuritynews+1
Հետազոտողները իրենց բացահայտումների մասին Visa-ին և տուժած բանկերին տեղեկացրել են 2025 թվականի մայիսին, իսկ լրացուցիչ տեղեկություններ տրամադրել՝ 2025 թվականի դեկտեմբերին: 2026 թվականի օգոստոսի 20-ի դրությամբ Visa-ի թիմը դեռ վերարտադրում է հարձակումը, և ոչ մի շտկում չի իրականացվել: Visa-ն հրապարակային մեկնաբանություն չի տվել, և CVE համար չի հատկացվել:thehackernews
Հետազոտությունը առաջարկում է շտկումներ, որոնք ընդգրկում են վճարային ամբողջ շղթան. ժամկետի տվյալների կրիպտոգրաֆիկ կապում ստորագրված գրառումներին, տերմինալի և թողարկողի կողմում ժամկետների համապատասխանության ապահովում և ժամկետի լրանալը որպես թողարկողի կողմից վավերացման պարտադիր պայման դիտարկելը:gbhackers+1
Քարտապանների համար խորհուրդը պարզ է. ոչնչացրեք ժամկետանց քարտերը՝ կտրելով և՛ EMV չիպը, և՛ մագնիսական ժապավենը, փոխանակ դրանք անվնաս վիճակում դեն նետելու:cybersecuritynews+1