🧨 Просроченная банковская карта может снова заработать
Исследователи из University of Massachusetts Amherst показали атаку Zombie Card, позволяющую в некоторых сценариях провести бесконтактный платеж картой после окончания срока её действия.
⚙️ Принцип действия
Срок действия карты передаётся терминалу по NFC, однако значение даты не входит в криптографическую аутентификацию.
Исследователи использовали атаку Man in the Middle между картой и терминалом и изменяли передаваемую дату. Криптографические данные карты оставались корректными.
Схема следующая:
карта → NFC → изменение даты → терминал
🧠 Криптографию взламывать не пришлось
Самое примечательное в атаке в отсутствии необходимости кражи ключа карты и подделке криптографической подписи. Проблема возникает из-за того, что терминал самостоятельно принимает решение о действительности карты на основании данных, которые можно изменить по пути.
В тестах Visa и Mastercard результаты зависели от конкретного банка и терминала. Часть операций блокировалась, часть проходила.
🛡️ Классика жанра
Zombie Card хорошо показывает классическую проблему безопасности платежей, отдельные компоненты могут быть надёжно защищены, но уязвимость появляется на границе между ними.
🔗 Исследование: https://www.usenix.org/conference/usenixsecurity26/presentation/anwar
🔗 Технические детали: https://khwarizmilab.github.io/emvexpiredcards/
Stay secure and read SecureTechTalks 📚
#кибербезопасность #PaymentSecurity #EMV #NFC #BankingSecurity #CyberSecurity #FinTech #SecureTechTalks
Исследователи из University of Massachusetts Amherst показали атаку Zombie Card, позволяющую в некоторых сценариях провести бесконтактный платеж картой после окончания срока её действия.
⚙️ Принцип действия
Срок действия карты передаётся терминалу по NFC, однако значение даты не входит в криптографическую аутентификацию.
Исследователи использовали атаку Man in the Middle между картой и терминалом и изменяли передаваемую дату. Криптографические данные карты оставались корректными.
Схема следующая:
карта → NFC → изменение даты → терминал
🧠 Криптографию взламывать не пришлось
Самое примечательное в атаке в отсутствии необходимости кражи ключа карты и подделке криптографической подписи. Проблема возникает из-за того, что терминал самостоятельно принимает решение о действительности карты на основании данных, которые можно изменить по пути.
В тестах Visa и Mastercard результаты зависели от конкретного банка и терминала. Часть операций блокировалась, часть проходила.
🛡️ Классика жанра
Zombie Card хорошо показывает классическую проблему безопасности платежей, отдельные компоненты могут быть надёжно защищены, но уязвимость появляется на границе между ними.
🔗 Исследование: https://www.usenix.org/conference/usenixsecurity26/presentation/anwar
🔗 Технические детали: https://khwarizmilab.github.io/emvexpiredcards/
Stay secure and read SecureTechTalks 📚
#кибербезопасность #PaymentSecurity #EMV #NFC #BankingSecurity #CyberSecurity #FinTech #SecureTechTalks
👍2❤1