Виявлено уразливість, що дозволяє реанімувати прострочені банківські картки

19 август, 2026 - 11:35

Виявлено уразливість, що дозволяє реанімувати прострочені банківські картки

Науковці з Університету Массачусетсу в Амгерсті (UMass Amherst) виявили безпекову прогалину, яка дозволяє зловмисникам проводити платежі з прострочених банківських карток. Дослідження, представлене на конференції USENIX Security 2026, доводить: навіть виведені з експлуатації картки можуть стати знаряддям для шахрайських списань.

За словами дослідників, так звані «картки-зомбі» залишаються вразливими через особливості обробки розрахункових операцій у платіжних терміналах (POS).

Прогалина виникла через те, що банківський рахунок користувача не закривається автоматично після закінчення терміну дії фізичного пластику. Наприклад, повернення коштів зараховується на рахунок, навіть якщо термін дії картки вичерпано. Науковці перевірили, чи можна використати цей механізм у зворотному напрямку - для здійснення покупки.

Для проведення атаки дослідники використали два стандартні смартфони з NFC та базове програмне забезпечення для емуляції.

Перший смартфон через NFC зчитує дані з простроченої картки, запитуючи платіжну інформацію.

Через Relay-систему на базі Wi-Fi другий смартфон отримує ці дані, але змінює прострочену дату закінчення терміну дії на будь-яку довільну дату в майбутньому.

Другий смартфон прикладається до POS-термінала в магазині, імітуючи стандартну оплату через цифровий гаманець.

«Дата закінчення терміну дії, надрукована та збережена на картці, є єдиним способом для POS-термінала дізнатися, чи вона активна. Однак ця дата не захищена криптографічно, тому ми можемо легко змінити її, щоб обдурити термінал», — пояснив провідний автор дослідження Раджа Хаснайн Анвар (Raja Hasnain Anwar).

Не всі банки перевіряють надану терміналом дату з власними автентифікованими даними в режимі реального часу. Крім того, цифровий сертифікат безпеки, вбудований у чіп картки, часто має довший термін придатності, ніж сам пластик, що дозволяє їй успішно «спілкуватися» з POS-терміналом.

За словами вчених, проблема полягає в еволюції платіжних систем: рішення про транзакцію розділені між чіпом, терміналом, платіжною мережею (Visa, Mastercard) та банком-емітентом. Якщо банк розраховує на перевірку термінала, виникає неузгодженість, яку легко використати.

Уразливість була успішно протестована науковцями як у лабораторних умовах, так і в реальних продуктових магазинах та закладах харчування. Водночас цифрові гаманці виявилися стійкішими до цього конкретного типу атак завдяки додатковим рівням захисту.

Дослідники вже повідомили провідні платіжні системи про виявлену проблему. Проте фахівці закликають користувачів дотримуватися базових правил утилізації старих карток.

• Розмагнітити, для чого повільно провести магнітом уздовж магнітної смуги.

• Пошкодьте вбудований чіп за допомогою ножиць або молотка.

• Розріжте картку на дрібні частини (зокрема рельєфні номери) та викиньте їх у різні сміттєві баки.

• Для безпечної утилізації металевих карток слід звертатися до служби підтримки банку.