Süresi Dolan Kredi Kartında Temassız Ödeme Riski

Günü geçmiş kredi kartlarını iptal oldu deyip cüzdanlarında taşımaya devam eden kullanıcılar, büyük bir siber güvenlik tehdidiyle karşı karşıya kalabilir.
Süresi Dolan Kredi Kartında Temassız Ödeme Riski

Massachusetts Amherst Üniversitesi araştırmacıları tarafından yürütülen çalışma, son kullanma tarihi geçen temassız kartların manipüle edilip ödemeler için kullanılabildiğini ortaya koydu. "Zombi Kart" olarak adlandırılan bu süresi dolmuş kartlar, temassız POS terminallerindeki veri doğrulama eksiklikleri nedeniyle hâlâ işlem gerçekleştirebiliyor. Uzmanlar, tehdidin boyutunun kart şifrelerinin kırılmasından değil, ödeme esnasında gönderilen verilerin yetersiz doğrulanmasından kaynaklandığına dikkat çekiyor.

Şifrelenmeyen Veri Transferi Risk Oluşturuyor

Temassız ödemelerde süreç; kart, POS cihazı, banka ve kart ağı arasındaki anlık olarak gerçekleşen bilgi akışı ile tamamlanıyor. Ancak yapılan araştırmalar, bu veri akışı esnasında bazı kritik bilgilerin şifrelenmeden, yani "açık metin" formatında iletildiğini gösteriyor. Siber saldırganlara davetiye çıkaran ve korunmasız durumda olan bu verilerin başında ise kartın üzerinde de yer alan son kullanma tarihi bilgisi geliyor.

Visa altyapısında yapılan testlerde, POS cihazının okumuş olduğu tarih bilgisinin kartın dijital imza korumasına dahil edilmediği belirlendi. Kartla terminalin arasına girmiş olan harici bir cihaz, iletilen eski tarih bilgisini anında geçerli bir tarih ile değiştirebiliyor. Plastik kartın fiziksel süresi dolmuş olsa bile içindeki dijital sertifika geçerliliğini koruduğu için POS cihazı hileyi fark etmeyerek ödemeyi onaylıyor.

Güvenlik İçin Uçtan Uca Kriptografi Şart

Siber güvenlik uzmanları, meydana gelen bu durumun temassız ödeme sistemlerindeki kural kontrollerinin çok kritik olduğunu bir defa daha kanıtladığını vurguluyor. Güvenlik açıklarının engellenmesi için finans kuruluşlarının yalnızca fiziksel bilgilere güvenmeyi bırakması gerekiyor. Uzmanlar, işlem sırasında iletilen tüm verilerin uçtan uca kriptografik doğrulamaya tabi tutulmasını öneriyor.