Temassız ödemede dikkat çeken açık: Süresi dolmuş kartı yeniden çalıştırdılar
ABD'deki araştırmacılar, bazı süresi dolmuş temassız kartlarla özel bir saldırı yöntemi kullanarak yeniden ödeme yapılabildiğini ortaya koydu.
Temassız kredi ve banka kartlarının güvenliğine ilişkin dikkat çeken yeni bir araştırma yayımlandı. ABD'deki Massachusetts Amherst Üniversitesi araştırmacıları, son kullanma tarihi geçmiş bazı temassız kartların özel bir saldırı yöntemiyle yeniden ödeme yapmak için kullanılabildiğini gösterdi.
“Zombie Cards Back Online” adı verilen çalışma, ABD'de düzenlenen USENIX Security 2026 kapsamında sunuldu. Araştırmacılar gerçek ödeme sistemleri üzerinde gerçekleştirdikleri testlerde Visa, Mastercard ve Discover altyapılarını, farklı POS terminallerini ve beş büyük ABD bankasını inceledi.
Süresi dolmuş kart nasıl yeniden kullanılabildi?
Normal koşullarda son kullanma tarihi geçen bir ödeme kartının işlem sırasında reddedilmesi bekleniyor. Ancak araştırmacılar, kartın son kullanma tarihinin kartın kendi içinde çalışmasını tamamen durduran bir mekanizma olmadığını, kontrolün ödeme sürecindeki farklı bileşenler tarafından gerçekleştirildiğini ortaya koydu.
Araştırmada geliştirilen saldırı yönteminde, süresi dolmuş kart ile gerçek ödeme terminali arasındaki iletişime müdahale edilerek kartın geçerlilik süresine ilişkin bilgi değiştirilebildi.
Böylece süresi geçmiş kart, ödeme sistemi tarafından süresi dolmamış bir kart gibi algılanarak bazı testlerde işlemin tamamlanması sağlandı. Araştırmacılar yöntemin tipik mağaza koşullarında çalışabildiğini ve özel amaçlı pahalı donanımlar gerektirmediğini belirtti.
Özellikle Visa işlemlerinde dikkat çeken sonuç
Araştırmanın en önemli ayrıntılarından biri, sorunun bütün temassız kartlara aynı şekilde uygulanamaması oldu.
Araştırmacılar farklı ödeme altyapılarında yaptıkları denemelerde özellikle Visa temassız işlemlerinin, işlem verilerinin bütünlüğünün korunmasındaki eksiklik nedeniyle araya girme ve veri değiştirme saldırısına karşı hassas olduğunu belirledi.
Çalışmada ayrıca bazı bankaların işlem onayı sırasında kritik kontrolleri kendilerinin yeniden yapmak yerine POS terminalinin verdiği karara güvenebildiği ve bunun saldırının başarılı olup olmamasında rol oynadığı ifade edildi.
“Her süresi dolmuş kart hâlâ çalışıyor” anlamına gelmiyor
Araştırmanın sonuçları, son kullanma tarihi geçmiş herhangi bir kredi kartının doğrudan mağazadaki POS cihazına okutulduğunda ödeme yapacağı anlamına gelmiyor.
Gösterilen yöntemde kart ile ödeme terminali arasındaki iletişimin saldırgan tarafından manipüle edilmesi gerekiyor. Başarı ihtimali kullanılan ödeme altyapısına, terminale ve kartı veren bankanın gerçekleştirdiği güvenlik kontrollerine göre değişiyor.
Bu nedenle bulgu, normal bir kart kullanım özelliğinden ziyade belirli koşullarda uygulanabilen bir güvenlik açığını ortaya koyuyor.
Araştırmacılardan güvenlik önerileri
Çalışmayı gerçekleştiren ekip, sorunun yalnızca tek bir noktadaki kontrolden kaynaklanmadığını; ödeme terminalleri, kart altyapıları ve kartı veren kuruluşlar arasındaki güvenlik sorumluluğunun paylaşılma biçiminin önemli olduğunu vurguladı.
Araştırmacılar, işlem bilgilerinin uçtan uca bütünlüğünün daha güçlü biçimde korunmasını ve bankaların kartın geçerlilik durumunu ödeme sırasında tutarlı şekilde doğrulamasını sağlayacak önlemler önerdi.
Araştırma, 12-14 Ağustos 2026'da Baltimore'da düzenlenen 35. USENIX Security Symposium kapsamında bilim dünyasıyla paylaşıldı.
Yorumlar
+ Yorum YapHenüz yorum yapılmamış. İlk yorumu siz yapın!
İlginizi Çekebilir





Trend Haberler
Düzce’deki dehşet görüntülerinde yeni gelişme: Olayın nedeni ortaya çıktı




Son Haberler
Temassız ödemede dikkat çeken açık: Süresi dolmuş kartı yeniden çalıştırdılar



