Tấn công ‘Zombie Card’: Kỹ thuật hồi sinh thẻ Visa hết hạn để thanh toán contactless
Các nhà nghiên cứu vừa phát hiện lỗ hổng cho phép kẻ gian 'hồi sinh' các thẻ Visa đã hết hạn để thực hiện giao dịch thanh toán không tiếp xúc mà không cần phá vỡ mã hóa của...
- Giọng nữ Bắc
Một nhóm nghiên cứu từ Đại học Massachusetts Amherst vừa công bố kỹ thuật tấn công mới mang tên Zombie Card, cho phép kẻ gian sử dụng lại các thẻ tín dụng Visa đã hết hạn để thực hiện thanh toán tại các cửa hàng. Điểm đáng chú ý là phương thức này không yêu cầu phá vỡ bất kỳ lớp mã hóa nào của thẻ.
Về cơ chế hoạt động, kẻ tấn công cần phải có quyền truy cập vật lý vào thẻ hoặc duy trì khoảng cách gần thông qua kết nối NFC. Bằng cách thiết lập một thiết bị trung gian (Man-in-the-Middle – MitM) nằm giữa thẻ và máy POS, kẻ tấn công có thể can thiệp và ghi đè lên ngày hết hạn mà máy đọc được từ thẻ.
Tuy nhiên, cuộc tấn công này chỉ khả thi khi đáp ứng được các điều kiện cụ thể:
- Tài khoản ngân hàng liên kết với thẻ vẫn còn hiệu lực và giữ nguyên số thẻ (PAN) cũ.
- Ngân hàng phát hành không thực hiện bước kiểm tra độc lập ngày hết hạn trong quá trình xác thực giao dịch.
Trong nghiên cứu được trình bày tại Hội nghị Bảo mật USENIX lần thứ 35, nhóm tác giả đã thử nghiệm trên 5 ngân hàng lớn tại Mỹ. Kết quả cho thấy sự phản ứng khác nhau từ phía các tổ chức tài chính: một ngân hàng chấp nhận các giao dịch ‘hồi sinh’, một ngân hàng từ chối tất cả các nỗ lực, và ngân hàng còn lại sử dụng nhân (kernel) EMV khác khiến kỹ thuật này không thể thực hiện được.
Phát hiện này gióng lên hồi chuông cảnh báo về quy trình xác thực giao dịch contactless, đòi hỏi các ngân hàng cần thắt chặt hơn nữa việc kiểm tra tính hợp lệ của thẻ ngay cả khi tài khoản vẫn đang hoạt động.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.