Атака «карта-зомби»: как хакеры могут украсть деньги с просроченной банковской карты

Многие из нас хранят старые банковские карты в ящике стола или выбрасывают их, не задумываясь. Однако, как выяснили ученые из Массачусетского университета в Амхерсте, такая небрежность может привести к реальной финансовой угрозе. Исследователи обнаружили критическую уязвимость, которая позволяет злоумышленникам «оживить» просроченный пластик и использовать его для кражи денег с банковского счета.

Суть проблемы кроется в самой архитектуре работы платежных систем. Когда у карты истекает срок действия, привязанный к ней банковский счет продолжает существовать. Например, магазины все еще могут инициировать возврат средств за ранее совершенные покупки. Исследователи задались логичным вопросом: если просроченная карта способна принимать деньги, можно ли заставить ее снова платить?

Оказалось, что в ряде случаев это возможно. При бесконтактной оплате карта передает терминалу данные, включая срок действия. Ученые выяснили, что эта информация недостаточно защищена криптографически. Это позволяет перехватить и изменить ее в момент передачи данных между картой и терминалом, не взламывая саму защиту чипа.

Для демонстрации атаки, получившей название «карта-зомби», исследователи использовали два смартфона на базе Android. Один телефон связывался с просроченной картой через NFC, а второй — с платежным терминалом. Между ними выстраивалась цепочка передачи данных транзакции, в которую встраивался подмененный срок действия. Для кассира в магазине такая операция выглядит как обычная бесконтактная оплата с телефона. Банк получает корректный криптографический ответ от настоящей карты, но не всегда проверяет, активен ли конкретный экземпляр пластика. Успех атаки напрямую зависит от политики безопасности конкретного банка и всей цепочки обработки платежа.

В ходе эксперимента исследователи протестировали карты платежных систем Visa, Mastercard, American Express и Discover, выпущенные пятью крупнейшими американскими банками. Результаты оказались неожиданными: уязвимой оказалась только Visa. Остальные три платежные системы успешно отклоняли подмененные данные. Команде удалось провести тестовые платежи на суммы в $1, $100 и $500. Причем атака была воспроизведена не только в лабораторных условиях, но и на реальных терминалах в магазинах — с согласия владельцев торговых точек.

Эта находка поднимает важные вопросы о безопасности бесконтактных платежей. Хотя уязвимость затронула только одну платежную систему, она демонстрирует, что даже, казалось бы, неактивные финансовые инструменты могут стать лазейкой для мошенников. Эксперты рекомендуют не просто выбрасывать старые карты, а уничтожать их, разрезая на мелкие кусочки, или сдавать в банк для утилизации. Внимательность к своим финансовым инструментам — первый шаг к защите ваших средств от киберугроз.