Süresi dolan kredi kartlarında temassız ödeme riski
Massachusetts Amherst Üniversitesi araştırmacıları, son kullanma tarihi geçmiş kartların temassız ödemede manipüle edilebildiğini ortaya koydu.
12punto
Kredi kartlarının üzerinde yer alan son kullanma tarihi, kullanıcılar için kartın artık işlem yapamayacağı anlamına geliyor. Ancak Massachusetts Amherst Üniversitesi araştırmacılarının çalışması, temassız ödeme altyapısındaki bazı kontrollerin bu sınırı her durumda güvence altına almadığını gösterdi.
Araştırmacıların “zombi kart” olarak nitelediği süresi dolmuş kartlar, belirli koşullarda temassız POS terminallerinde ödeme yapmak için kullanılabiliyor. Bulgulara göre sorun, kart şifrelerinin kırılmasından değil; ödeme sırasında iletilen bazı bilgilerin yeterince güçlü biçimde doğrulanmamasından kaynaklanıyor.
AÇIK METİNLE AKTARILAN VERİ RİSKİ
Temassız bir ödeme işlemi; fiziksel kart, POS cihazı, üye iş yerinin bankası, kart ağı ve kartı çıkaran kurum arasındaki iletişimle tamamlanıyor. İşlemin onaylanıp onaylanmayacağı bu zincirdeki kontroller sonucunda belirleniyor.
Çalışmaya göre temassız ödeme akışında bazı veriler şifrelenmiş veya kriptografik doğrulamaya tabi tutulmuş biçimde değil, açık metin olarak aktarılabiliyor. Kartın fiziksel yüzeyinde de yer alan son kullanma tarihi bilgisi bu korumasız alanlardan biri olarak öne çıkıyor.
İncelenen Visa altyapısında POS cihazının okuduğu tarih bilgisinin kartın dijital imza korumasına dahil edilmediği belirtildi. Bu durum, kart ile terminal arasına giren harici bir cihazın son kullanma tarihi verisini değiştirmesine imkân tanıyabiliyor.
Araştırmaya göre süresi geçmiş tarih bilgisi, işlem sırasında geçerli bir tarihle değiştirildiğinde terminal ödemeyi onaylayabiliyor. Kartın plastik yüzeyindeki tarih geçmiş olsa bile kartın içindeki dijital sertifikanın geçerliliği sürüyorsa, bu kontrol aşılabiliyor.
Bulgular, temassız ödeme sistemlerinde yalnızca kartın fiziksel bilgilerine değil, bu bilgilerin kriptografik olarak doğrulanmasına da ihtiyaç olduğunu ortaya koyuyor. Araştırma, ödeme altyapılarında kural kontrollerinin güçlendirilmesi gerektiğine işaret ediyor.