详细内容或原文请订阅后点击阅览
Zombie Card: An expired Visa credit card can be used for purchases
科学研究表明,某些 Visa 信用卡的到期日期可以在所谓的“僵尸卡”攻击中被操纵。
来源:Malwarebytes Labs 博客您知道仍然有充分的理由物理销毁您过期的信用卡吗?
科学研究发现,一些非接触式卡支付终端使用的有效期没有得到有效的防篡改保护。
马萨诸塞大学阿默斯特分校的研究人员 Raja Hasnain Anwar、Gerard DeCunha 和 Muhammad Taqi Raza 使用多个终端和商户以及美国五家主要银行的卡测试了 Visa、Mastercard、Discover 和 American Express 的非接触式卡。
他们发现支付终端可能会被欺骗而看到未来的到期日期。基本上,他们能够将发送到终端的到期日期修改为未来的日期。这使得他们能够恢复过期的 Visa 非接触式信用卡以进行真正的店内购物。因此得名“僵尸卡”。
结果并不具有普遍性。测试的万事达卡、美国运通卡和 Discover 配置拒绝了更改后的到期数据,而即使在测试的 Visa 卡中,发卡机构的行为也有所不同:一些交易被拒绝或提示更换卡,而其他交易则被批准。
该缺陷存在于 Visa Kernel 3 非接触式流程中,其中面向终端的应用程序到期日期未有效绑定到卡的数据。在测试的万事达卡、美国运通卡和 Discover 内核中,一致性检查或验证数据覆盖导致检测到修改的到期数据并拒绝交易。
如何滥用此功能
最可信的滥用案例是盗窃或找回过期或更换的卡,而所有者认为该卡无害。考虑留在家庭垃圾、抽屉、丢失的钱包或不安全的公司处置流中的卡片。如果基础帐户保持开放状态,并且发卡方控制无法验证确切的卡生命周期状态,则攻击者可能会尝试使用中继设置进行非接触式购买。
如何保持安全
对于持卡人来说,实用的建议很简单:
