
Исследователи из Массачусетского университета представили новый тип атаки, которая позволяет расплачиваться картой Visa, даже если владелец уже перевыпустил её. Атака типа MitM, получившая название Zombie Card, использует уязвимость в реализации бесконтактных платежей в протоколе EMV, специфичную для Visa Kernel 3.
Для успешного проведения Zombie Card требуется соблюдение нескольких условий. Нужна карта с истёкшим сроком действия и активным счётом и посредник между картой и терминалом. Кроме того, номер карты (primary account number) не должен меняться. Как указывают исследователи, после перевыпуска карты PAN обычно не меняется. Наконец, банк‑эмитент не должен самостоятельно перепроверять срок действия карты при авторизации.
Уязвимость, которая позволяет провести Zombie Card, связана с тем, как в Visa Kernel 3. Часть данных передаётся между картой и терминалом в открытом виде и только позже проходит криптографическую проверку через Offline Data Authentication (ODA). Это позволяет злоумышленнику подменить информацию о сроке окончания действия карты на любую будущую дату.
Исследователи подчёркивают, что результат зависит от эмитента: банк, который проверит статус карты, отклонит её; банк, который «увидит» активный счёт, может одобрить транзакцию. По их словам, подмена даты не сработала против карт Mastercard, American Express и Discover, а вот бесконтактные карты Visa оказались уязвимы.

Visa пока не выпустила никаких рекомендаций по устранению уязвимости. Исследователи советуют держателям карт физически уничтожать чипы и магнитную полосу при замене карты, чтобы исключить риск повторного использования старых данных.
Источник: habr.com