Bilgi
Hayatteknoloji.net - Türkiye'nin teknoloji portalı

  • DOLAR
  • EURO
  • ALTIN
  • BIST
Süresi Dolmuş Kredi Kartlarında Güvenlik Açığı: Risk Büyük

Süresi Dolmuş Kredi Kartlarında Güvenlik Açığı: Risk Büyük

Massachusetts Üniversitesi araştırmacıları, mühleti dolmuş kredi kartlarının temassız ödemelerde nasıl kullanılabileceğini ortaya koydu.

Massachusetts Üniversitesi’nden araştırmacılar, müddeti dolmuş kredi kartı kullanımının temassız ödeme sistemlerinde önemli bir güvenlik açığı yarattığını keşfetti. Bu “zombi kartlar”, fizikî olarak geçersiz olmalarına karşın muhakkak teknik şartlar altında hala süreç yapabiliyor ve kullanıcılar için beklenmedik bir risk oluşturuyor.

Söz konusu açık, kartın son kullanma tarihinin terminal tarafından okunan kısmının dijital imza ile korunmamasından kaynaklanıyor. Bu durum, saldırganların kartın geçerlilik mühletini manipüle etmesine imkan tanıyor.

Temassız Ödemelerde Güvenlik Açığı Nasıl Çalışıyor?

Araştırmacılar, bu tekniğin uygulanabilmesi için fizikî olarak eski karta erişim ve iki adet akıllı telefon gerektiğini belirtiyor. İki telefon arasında kurulan bir röle sistemi, terminalin kartı hala geçerli bir tarihe sahipmiş üzere algılamasını sağlıyor.

Visa kartlar üzerinde yapılan testlerde bu usulün başarılı olduğu gözlemlenirken, Mastercard, Discover ve American Express üzere öbür ağların değiştirilmiş tarihleri reddettiği tespit edildi. Atağın temelinde, EMV kriptografisinin aşılmasından çok, son kullanma tarihinin bir siyaset denetimi olarak ele alınması yatıyor.

Temassız süreç süreci; kart, terminal, satıcı bankası, kart ağı ve ihraç eden banka üzere birden fazla tarafı içeriyor. Her bir taraf, sürecin onaylanması yahut reddedilmesi konusunda bir karar modülüne sahip olup bu karmaşık yapı, sorumluluğun kimde olduğunun netleşmemesine ve güvenlik açıklarının göz ardı edilmesine yol açabiliyor.

Kart ve terminal arasındaki kimi datalar şifrelenmemiş metin olarak iletiliyor ve daha sonra kriptografik doğrulamaya bağlanıyor. Bu zafiyet, kartın üzerindeki bilgilerin okunmasından fazla, bu bilgilerin basitçe değiştirilebilir olmasıyla direkt alakalıdır.

Visa yapılandırmasında, terminalin okuduğu son kullanma tarihi alanı kartın dijital imzasıyla korunmuyor. Bu sebeple, çevrimiçi yetkilendirme isteğinde görülen geçerli tarih ile terminalin okuduğu tarih arasında bir bağ kurulmuyor.

Ayrıca, kartların içindeki dijital sertifikalarda bulunan son kullanma tarihi, plastik üzerindeki basılı tarihten daha uzun müddetli olabiliyor. Bu durum, sistemin saati ileri alınmış bir saat üzere çalışmasına ve yanlışlı onaylar vermesine sebep oluyor.

Çözüm Önerileri ve Mevcut Durum

EMV standartlarında bu cins röle hücumlarını engelleyebilecek “Relay Resistance Protocol” isminde bir muhafaza sistemi aslında bulunuyor. Fakat bu protokol isteğe bağlı olduğu için test edilen hiçbir terminalde yahut kartta etkin durumda değildi.

Araştırma takımı, bulgularını Mayıs 2025 ve Aralık 2025 tarihlerinde Visa ve ilgili bankalarla paylaştı. Visa’nın güvenlik grubu mevzuyu incelemeye alsa da, şimdi rastgele bir düzeltme yahut uygunlaştırma doğrulanmadı ve Visa, bahisle ilgili gelen basın sorularına şimdi resmi bir cevap vermedi.

Uzmanlar, bir tahlil geliştirilene kadar mühleti dolmuş kartların inançlı bir biçimde imha edilmesini öneriyor. Kartın üzerindeki çipin fizikî olarak parçalanması ve kart numaralarının kesilmesi, bu çeşit berbata kullanımları önlemek için kritik ehemmiyet taşıyor.

Sizce bankalar ve kart ağları, eski kartların kullanımını engellemek için daha katı güvenlik protokollerini zarurî hale getirmeli mi?


Kaynak:
Shiftdelete 


Sosyal Medyada Paylaşın:

BİRDE BUNLARA BAKIN

Düşüncelerinizi bizimle paylaşırmısınız ?

Sponsorlu Bağlantılar
  • ÇOK OKUNAN
  • YENİ
  • YORUM