кредитка

Найдена опасная уязвимость просроченных кредитных карт

Некоторые старые кредитки продолжают работать, даже когда срок их действия истек. Для этого не нужны сложные инструменты — хватит двух смартфонов. Разбираемся, почему платежные терминалы могут принимать такие зомби-карты и как их защитить от мошенников.
Автор Наука Mail
Старая кредитная карта, для которой найдена опасная уязвимость
Недавно обнаруженная уязвимость способна оживить некоторые старые кредиткиИсточник: Magnific

Ученые Массачусетского университета в Амхерсте (США) обнаружили уязвимость, которая способна «оживить» некоторые старые кредитные карты. По словам исследователей, злоумышленники могут воспользоваться «зомби-кредиткой», даже если жертва давно завела новую карточку. Результаты работы были представлены на конференции USENIX Security 2026.

Дело в том, что истечение срока действия кредитки не всегда означает ее полную блокировку. Например, при возврате товара деньги за него могут прийти на просроченную карту. Команда задалась вопросом: если такая карточка может принять возврат, то сможет ли она провести платеж?

Эксперимент с двумя смартфонами

Чтобы оценить верность предположения, ученые провели опыт с двумя обычными смартфонами и программой-эмулятором. Первый телефон через бесконтактную технологию NFC активировал просроченную кредитную карту и попросил ее передать платежные данные, включая дату окончания срока действия.

Второе устройство по Wi-Fi перехватило эти данные и с помощью специальной программы подменило их на случайную будущую дату. Затем ученые поднесли второй смартфон к терминалу оплаты, и эта операция выглядела как обычный электронный платеж.

Цифровая уязвимость

Исследователи отмечают: подобные схемы опасны тем, что преступникам необязательно знать срок действия новой карточки — достаточно любой будущей даты. Основной причиной этой уязвимости команда считает криптографическую незащищенность даты окончания, которая записана на карте и считывается POS-терминалом. Ее можно подменить, и платежный терминал этого не заметит.

Банки также не всегда сверяют сроки действия, полученные от терминала, с собственными данными. А цифровые сертификаты, шифрующие связь карты с кредитной организацией, нередко действуют дольше указанного на ней срока, поэтому тоже не помогают в таких случаях.

Кредитка, у которой нашли цифровую уязвимость
Цифровые сертификаты, которые шифруют связь карты с кредитной организацией, часто действуют дольше указанного срокаИсточник: freepik

Именно эти слабые места и делают атаку возможной. Команда подтвердила ее работоспособность как в лабораторных условиях, так и в реальных магазинах и ресторанах. Оказалось, что в зоне риска не все кредитки, а многие цифровые кошельки имеют дополнительную защиту, однако у них есть другие уязвимости.

Риски связаны с разобщенностью платежной системы. Чип карты, терминал, платежная сеть и банк по отдельности принимают решения, из-за чего возникают противоречия в проверке данных. А с развитием искусственного интеллекта злоумышленникам стало еще проще находить такие бреши.

Авторы работы советуют не воспринимать просроченные кредитные карты за безобидный хлам. Прежде чем выбросить старую карточку, ее стоит размагнитить, уничтожить в ней чип, разрезать на части и выбросить обломки в разные мусорные баки. А после закрытия счета следует следить за операциями по нему и о подозрительных транзакциях сразу сообщать в банк.

Ранее Наука Mail рассказывала о новых уязвимостях в смартфонах и SIM-картах.