Siber Güvenlik

Süresi Dolan Visa Kartlar 'Zombi Kart' Saldırısıyla Temassız Ödemelerde Yeniden Kullanılabiliyor

Süresi Dolan Visa Kartlar 'Zombi Kart' Saldırısıyla Temassız Ödemelerde Yeniden Kullanılabiliyor
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

Massachusetts Üniversitesi Amherst kampüsünden araştırmacılar, süresi dolan Visa temassız kredi kartlarını gerçek mağaza alışverişlerinde yeniden kullanılabilir hale getiren bir saldırı yöntemi geliştirdi. Yakın Alan İletişimi (NFC) üzerinden ödeme noktası (POS) terminallerinin okuduğu son kullanma tarihini yeniden yazan bu yöntem, kartın hiçbir şifreleme mekanizmasını kırmaya gerek duymuyor.

Araştırmacıların "Zombi Kart" adını verdiği bu saldırı, saldırganın süresi dolmuş karta fiziksel olarak sahip olmasını veya karta sürekli bir NFC yakınlığı içinde bulunmasını gerektiriyor. Ayrıca kart ile terminal arasına yerleştirilmiş bir aradaki adam (MitM) rölesine de ihtiyaç duyuluyor.

Saldırının başarılı olması için hesabın aynı birincil hesap numarası (PAN) altında açık kalması gerekiyor. Bu durum, bankalar yenisini bastığında genellikle standart bir uygulama. Bunun yanı sıra, kartı basan bankanın yetkilendirme işlemi sırasında son kullanma tarihini bağımsız olarak tekrar kontrol etmemesi şart.

Çalışmanın ön incelemesi ABD'deki beş büyük bankayı kapsıyor ve Europay, Mastercard ve Visa (EMV) işlemlerinde genel müdahaleleri test ediyor. Çalışmanın baş yazarı Raja Hasnain Anwar, The Hacker News sitesine yaptığı açıklamada, ekibin Tüketici Cihazı Kart Sahibi Doğrulama Yöntemi (CDCVM) bayrağını değiştirdiğinde işlemlerin bu bankaların çoğunda başarılı olduğunu belirtti. Anwar, bu sonucu oldukça endişe verici bulduklarını ifade etti; zira bu durum, son kullanma tarihi saldırısının da dayandığı "işlem değişikliklerinin tespit edilememesi" zayıflığıyla aynı temele dayanıyor.

Beş bankadan üçü daha sonra süresi dolmuş ve yenisiyle değiştirilmiş fiziksel kartlarla test edildi. Anwar, bu testlerin net bir geçme veya kalma sonucundan ziyade üç farklı politika ortaya koyduğunu söyledi. A Bankası son kullanma tarihinin değiştirilmesine izin verdi ve aynı anda birden fazla karttan gelen işlemleri kabul etti. B Bankası değişikliği tespit etti ancak yalnızca tek bir aktif karttan gelen işlemleri onayladı. Discover altyapısını kullanan kartlara sahip D Bankası ise değişikliği fark etmesine rağmen yine de birden fazla karttan gelen işlemleri kabul etti.

Çalışma, 12-14 Ağustos 2026 tarihleri arasında Baltimore'da düzenlenen 35. USENIX Güvenlik Sempozyumu'nda sunuldu. Anwar, Gerard DeCunha ve Muhammad Taqi Raza, bulguları Mayıs 2025'te Visa ve etkilenen bankalara iletti ve Aralık 2025'te yeniden iletişime geçti. Henüz bir CVE numarası atanmadı ve bu tekniğin kullanıldığına dair herhangi bir istismar raporu bulunmuyor.

The Hacker News, 20 Ağustos 2026 itibarıyla Visa, EMVCo, Mastercard, Discover, American Express veya terminal üreticisi SumUp tarafından yayınlanmış herhangi bir uyarı, spesifikasyon bülteni veya azaltma kılavuzu bulamadı.

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News