TİGRİS HABER - ABD’de yapılan kapsamlı bir siber güvenlik araştırması, süresi dolmuş kartların temassız POS cihazlarında yetkisiz işlemler için hâlâ kullanılabildiğini ortaya çıkardı.
Tarihi Geçen Kartlar Sistemde Nasıl Canlanıyor?
Massachusetts Amherst Üniversitesi siber güvenlik araştırmacıları tarafından gerçekleştirilen çalışma, finansal teknolojilerdeki kritik bir veri doğrulama açığını gözler önüne serdi. Finans literatürüne "Zombi Kart" olarak geçen bu zafiyet, fiziki kartın kullanım süresi dolsa dahi temassız ödeme altyapısındaki yazılımsal boşluklar sayesinde işlemlerin onaylanmasına imkan tanıyor.
Uzmanlara göre tehdit, kart şifrelerinin kaba kuvvet (brute-force) yöntemleriyle kırılmasından kaynaklanmıyor. Aksine, ödeme terminali (POS), kart ağları ve banka arasındaki veri akışında bazı kritik bilgilerin uçtan uca doğrulanmamasından doğuyor.
Açık Metin (Plaintext) Transferi Saldırganlara Kapı Aralıyor
Temassız işlem sırasında kart ile terminal arasında milisaniyeler süren dijital bir el sıkışma gerçekleşir. Ancak araştırma bulguları, bu işlem sırasında kartın üzerinde yer alan son kullanma tarihi gibi hayati verilerin şifrelenmeden, yani "açık metin" (plaintext) şeklinde iletildiğini gösteriyor.
Saldırı Mekanizması Nasıl İşliyor?
- Veri Müdahalesi (Araya Girme): Kart ile POS terminali arasındaki kablosuz iletişime sızan harici bir modül, karttan gelen "süresi dolmuş tarih" bilgisini anında yakalar ve bunu geçerli bir gelecekteki tarih ile değiştirir.
- Yetersiz Dijital İmza Kontrolü: Visa altyapısında yürütülen testlerde, POS cihazının okuduğu tarih verisinin kartın kriptografik dijital imzasına dahil edilmediği tespit edilmiştir.
- İşlem Onayı: Kartın içindeki ana dijital sertifika geçerliliğini koruduğu sürece, POS cihazı dışarıdan yapılan bu tarih müdahalesini fark edemez ve ödemeyi onaylar.
Bankalar ve Tüketiciler İçin Kritik Uyaralar
Siber güvenlik uzmanları, bu tür zafiyetlerin önüne geçilebilmesi için finans kuruluşlarının yalnızca fiziki kart bilgilerine güvenmeyi bırakması gerektiğinin altını çiziyor. Güvenliğin tam anlamıyla sağlanabilmesi için, temassız ödeme protokollerinde iletilen tüm veri paketlerinin uçtan uca şifrelenmesi ve sıkı bir kriptografik doğrulamadan geçirilmesi çağrısında bulunuluyor.
Tüketiciler Ne Yapmalı? Uzmanlar, kullanıcıların eski veya süresi dolmuş banka/kredi kartlarını kesinlikle cüzdanlarında taşımamalarını ve çöpe atmadan önce çip ile temassız antenin bulunduğu alanı makasla keserek fiziksel olarak imha etmelerini tavsiye ediyor.