TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #837 166
🧨 Просроченная банковская карта может снова заработать

Исследователи из University of Massachusetts Amherst показали атаку Zombie Card, позволяющую в некоторых сценариях провести бесконтактный платеж картой после окончания срока её действия.

⚙️ Принцип действия

Срок действия карты передаётся терминалу по NFC, однако значение даты не входит в криптографическую аутентификацию.

Исследователи использовали атаку Man in the Middle между картой и терминалом и изменяли передаваемую дату. Криптографические данные карты оставались корректными.

Схема следующая:
карта → NFC → изменение даты → терминал

🧠 Криптографию взламывать не пришлось

Самое примечательное в атаке в отсутствии необходимости кражи ключа карты и подделке  криптографической подписи. Проблема возникает из-за того, что терминал самостоятельно принимает решение о действительности карты на основании данных, которые можно изменить по пути.

В тестах Visa и Mastercard результаты зависели от конкретного банка и терминала. Часть операций блокировалась, часть проходила.

🛡️ Классика жанра

Zombie Card хорошо показывает классическую проблему безопасности платежей, отдельные компоненты могут быть надёжно защищены, но уязвимость появляется на границе между ними.

🔗 Исследование: https://www.usenix.org/conference/usenixsecurity26/presentation/anwar

🔗 Технические детали: https://khwarizmilab.github.io/emvexpiredcards/

Stay secure and read SecureTechTalks 📚

#кибербезопасность #PaymentSecurity #EMV #NFC #BankingSecurity #CyberSecurity #FinTech #SecureTechTalks
  • 👍 2
  • ❤ 1
More from @securetechtalks
  1. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  2. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  3. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  4. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  5. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
  6. Sep 24, 2026🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM Cisco Tal…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →