Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernewsMassachusetts Amherst Üniversitesi'ndeki araştırmacılar, ödeme ağının son kullanma tarihi doğrulamasını ele alma biçimindeki bir zayıflıktan yararlanarak, süresi dolmuş Visa temassız kredi kartlarını gerçek mağaza içi alışverişler için yeniden canlandırabilen pratik bir NFC röle saldırısı gösterdi.
"Zombie Card" olarak adlandırılan teknik, 12-14 Ağustos 2026 tarihleri arasında Baltimore'da düzenlenen 35. USENIX Güvenlik Sempozyumu'nda sunuldu. Saldırı, süresi dolmuş bir kartın fiziksel olarak ele geçirilmesini ve Wi-Fi üzerinden iletişim kuran iki adet NFC özellikli Android telefondan oluşturulan, kart ile satış noktası terminali arasında bir ortadaki adam (man-in-the-middle) rölesini gerektiriyor.thehackernews+1
Saldırı, Visa'nın EMV Kernel 3 sisteminin Uygulama Son Kullanma Tarihi alanını doğrulanmış işlem verilerine kriptografik olarak bağlamamasından yararlanıyor. Veri alma aşamasında röle, terminale bakan son kullanma tarihini herhangi bir gelecekteki değerle yeniden yazarken, ihraççıya bakan Track 2 verilerini dokunulmadan bırakıyor. Kartın imzası ve kriptogramı hala geçerli olduğundan, terminal işlemi kart güncelmiş gibi işliyor.thehackernews
Üniversitenin basın bülteninde baş yazar ve UMass Amherst doktora adayı Raja Hasnain Anwar, "Kriptografik olarak korunmuyor. Bu yüzden POS terminalini kandırmak için kolayca değiştirebiliyoruz," dedi.thehackernews
Aynı değişiklik, son kullanma tarihi temsilleri arasındaki tutarlılığı kontrol eden veya ilgili verileri kriptografik olarak koruyan Mastercard Kernel 2, American Express Kernel 4 ve Discover Kernel 6'ya karşı başarısız oldu.gbhackers+1
Beş büyük ABD bankasında yapılan testler, süresi dolan kartların yönetimi konusunda sektörde bir fikir birliği olmadığını ortaya koydu. Bir banka, çeşitli iş yeri türlerinde 500 dolara kadar olan zombi işlemleri onayladı. Bir diğeri ise işlemi sürekli reddetti ve yedek kartın kullanılmasını istedi. Anwar, The Hacker News'e verdiği demeçte, "Sektörde süresi dolan kartları yönetmenin güvenli yolu konusunda bir fikir birliği yok," dedi.cybersecuritynews+1
Araştırmacılar bulgularını Mayıs 2025'te Visa ve etkilenen bankalara açıkladı ve Aralık 2025'te takipte bulundu. 20 Ağustos 2026 itibarıyla Visa'nın kırmızı ekibi saldırıyı hala yeniden üretmeye çalışıyor ve herhangi bir düzeltme yayınlanmadı. Visa kamuoyuna bir açıklama yapmadı ve herhangi bir CVE atanmadı.thehackernews
Makale, ödeme zincirini kapsayan düzeltmeler öneriyor: son kullanma tarihi verilerinin imzalı kayıtlara kriptografik olarak bağlanması, terminale bakan ve ihraççıya bakan son kullanma tarihi değerleri arasında tutarlılığın uygulanması ve son kullanma tarihinin ihraççı tarafında zorunlu bir yetkilendirme koşulu olarak ele alınması.gbhackers+1
Kart sahipleri için tavsiye oldukça basit: süresi dolmuş kartları, sağlam bir şekilde çöpe atmak yerine hem EMV çipini hem de manyetik şeridi keserek imha edin.cybersecuritynews+1