Platobná karta po exspirácii nemusí byť nepoužiteľná. Na jej „oživenie“ môžu stačiť dva smartfóny

Vedci odhalili bezpečnostnú chybu, ktorá môže za určitých podmienok umožniť platbu aj expirovanou platobnou kartou. Útok využíva NFC a upravený dátum exspirácie.

hacker-bankova-karta_titulka
Zdroj: Unsplash (Adnan Khan, engin akyurt), Pixaby.com (Tumisu a Nikin), Vosveteit.sk

Platobná karta po dátume exspirácie môže vyzerať ako úplne nepoužiteľný kus plastu. Banka ti pošle novú kartu, starú odložíš do šuplíka alebo ju jednoducho vyhodíš a predpokladáš, že tým sa jej príbeh skončil a už je prakticky nepoužiteľná. Nový výskum však ukázal, že pri niektorých kartách to nemusí platiť.

Vedci z University of Massachusetts Amherst objavili bezpečnostnú medzeru, ktorá za určitých podmienok umožní použiť aj kartu po exspirácii. Výskumníci pre tento problém používajú označenie „zombie kreditné karty“, pretože stará karta sa môže po svojom dátume platnosti opäť aktivovať. Tím svoj útok predstavil na konferencii USENIX Security 2026. Výskumníci pritom demonštrovali, že problém neexistuje iba v laboratóriu. Systém otestovali aj v reálnych prevádzkach, napríklad v reštauráciách a obchodoch.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Prečo vlastne stará karta ešte súvisí s účtom?

Celý problém vychádza z jednej pomerne zvláštnej vlastnosti platobných kariet. Dátum exspirácie na plastovej karte totiž neznamená, že zanikne aj samotný kartový účet. Ak napríklad vrátiš tovar, obchodník ti môže poslať refundáciu aj vtedy, keď už platobná karta, ktorou si pôvodne zaplatil, stratila platnosť. Bankový účet a karta teda nemajú úplne rovnaký životný cyklus. Práve tento fakt zaujal Taqiho Razu, profesora z University of Massachusetts Amherst.

„Ak môže expirovaná karta dostať refundáciu, môže s ňou človek aj zaplatiť?“ pýtal sa Raza.

Výskumníci následne zistili, že pri niektorých kartách môže byť odpoveď nepríjemne blízko k áno.

hacker platobna karta.jpg
Zdroj: Melnikov Dmitriy / shutterstock.com a Valery Brozhinsky / shutterstock.com, koláž Vosveteit.sk

Dva bežné mobily dokážu oklamať terminál

Vedci vytvorili systém, ktorý využíva technológiu NFC. Práve tú poznáš napríklad z bezkontaktného platenia telefónom alebo kartou. Na útok potrebovali dva bežné smartfóny a softvér schopný emulovať komunikáciu platobnej karty. Prvý telefón aktivuje komunikáciu so starou kartou a vyžiada si údaje potrebné na uskutočnenie platby. Medzi tieto údaje patrí aj dátum exspirácie.

A práve tu nastáva hlavná časť útoku. Druhý telefón prijme údaje zo starej karty prostredníctvom takzvaného relay systému. Následne upraví dátum exspirácie a odošle údaje ďalej do platobného terminálu. Pre človeka stojaceho vedľa terminálu pritom môže celá transakcia vyzerať ako obyčajné bezkontaktné platenie.

Výskumníci teda nepotrebujú fyzicky meniť údaje uložené na karte. Využijú komunikáciu medzi kartou a terminálom a upravia údaj, ktorý terminál používa pri kontrole platnosti.

Problém je v samotnom dátume exspirácie

Raja Hasnain Anwar, hlavný autor výskumu, upozornil na jednu dôležitú slabinu. Dátum exspirácie, ktorý terminál z karty dostane, nemá dostatočnú kryptografickú ochranu.

„Dátum exspirácie vytlačený na karte a uložený v nej predstavuje jediný spôsob, ktorým terminál vie, či je karta aktívna alebo po exspirácii. Tento údaj však nie je kryptograficky chránený, takže ho môžeme upraviť a terminál oklamať,“ vysvetlil.

Na prvý pohľad by sa mohlo zdať, že banka takúto manipuláciu okamžite odhalí. Nie vždy však dôjde k ďalšej kontrole údajov. Platobný systém totiž rozdeľuje jednotlivé úlohy medzi viacero článkov. Do procesu vstupuje karta, platobný terminál, platobná sieť a banka a každá časť systému vidí iba určitú časť informácií.

Ak terminál prijme upravený dátum a banka ho následne dostatočne neoverí voči dôveryhodným údajom, podvodná platba môže prejsť.

Výskumníci narazili aj na ďalšiu prekvapivý fakt. Platobná karta má okrem dátumu vytlačeného na plastovom povrchu aj ďalší dátum, ktorý súvisí s digitálnym certifikátom používaným pri zabezpečení komunikácie. Tento certifikát umožňuje karte bezpečne komunikovať s platobným terminálom. Jeho platnosť však podľa výskumníkov môže presahovať dátum exspirácie samotnej karty.

To znamená, že kontrola digitálneho certifikátu sama osebe nemusí potvrdiť, že konkrétna karta už stratila platnosť.

„Zistili sme, že platnosť digitálneho certifikátu bezpečnostného kľúča trvá dlhšie než platnosť samotnej karty,“ uviedol Raza.

Práve kombinácia týchto vlastností vytvorila priestor na útok.

NFC platby
Zdroj: Davizro Photography / shutterstock.com a Panorama Images / shutterstock.com, koláž Vosveteit.sk

Tento útok neohrozuje každú kartu

Dôležité však je, že výskumníci netvrdia, že týmto spôsobom možno zneužiť každú platobnú kartu. Jednotlivé karty sa líšia a niektoré obsahujú ďalšie bezpečnostné mechanizmy, ktoré takémuto útoku zabránia. Odolnejšie sú podľa výskumníkov aj digitálne peňaženky, hoci ani tie nepredstavujú univerzálne riešenie proti všetkým typom útokov.

Problém zároveň súvisí so spôsobom, akým sa platobné systémy vyvíjali. Dnes už o platbe nerozhoduje jediná súčasť. Informácie putujú medzi niekoľkými systémami a ak jedna časť systému predpokladá, že kontrolu vykonal niekto ďalší, môže vzniknúť medzera, ktorú útočník využije.

Výskumníci na problém upozornili veľké kartové spoločnosti. Pre bežného používateľa však zostáva najdôležitejšie jedno jednoduché pravidlo, starú kartu po výmene nevyhadzuj celú a neporušenú do koša. Vedci odporúčajú starú kartu fyzicky znehodnotiť. Pri plastovej karte môžeš poškodiť magnetický prúžok, následne zničiť čip a kartu rozstrihnúť tak, aby si oddelil aj údaje vytlačené alebo vyrazené na jej povrchu.

Ak má karta reliéfne čísla, nestačí rozstrihať iba jej okraje. Je vhodné prerezať aj samotné číslo karty a ďalšie citlivé údaje.

Pri kovových kartách je lepšie kontaktovať banku alebo vydavateľa a zistiť správny spôsob likvidácie. Ak by sa stalo, že sa na účte objaví podozrivá transakcia, treba ju čo najskôr nahlásiť banke.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať