Cardurile de credit expirate pot fi reactivate și folosite în fraude, conform unui nou studiu realizat de cercetătorii de la University of Massachusetts Amherst (SUA). Vulnerabilitatea găsită de echipa de cercetare arată cum un card expirat, dacă ajunge în mâinile infractorilor, poate fi utilizat pentru efectuarea de tranzacții frauduloase. Studiul, prezentat la conferința USENIX Security 2026, a demonstrat cum un card fizic expirat poate fi păcălit de un sistem de tip „man-in-the-middle” pentru a părea că este încă valabil. Această descoperire ridică serioase probleme de securitate în ceea ce privește procesarea plăților electronice.
Cum se realizează fraudarea cardurilor expirate?
Metoda de atac se bazează pe tehnologia NFC, folosită și pentru plățile contactless. Cercetătorii au folosit două smartphone-uri și un software de emulare pentru a păcăli un terminal POS, făcându-l să creadă că un card expirat este încă valabil. Primul telefon activează cardul și solicită datele necesare tranzacției, inclusiv data de expirare. Apoi, un sistem de tip „man-in-the-middle” transmite informațiile către al doilea telefon, care modifică data de expirare și o înlocuiește cu una din viitor. Cel de-al doilea telefon este apoi apropiat de terminalul POS, ca într-o plată obișnuită cu un portofel digital.
Raja Hasnain Anwar, autorul principal al studiului, a explicat că atacatorii nu trebuie să cunoască data reală de expirare a noului card primit de victimă. Orice dată ulterioară poate fi suficientă pentru ca plata să fie aprobată. „Data de expirare tipărită și stocată pe card este singurul mod prin care terminalul POS poate afla dacă acesta este activ sau expirat. Totuși, informația nu este protejată criptografic, astfel că poate fi modificată pentru a păcăli terminalul”, a spus acesta, citat de TechXplore.
De ce este posibilă o astfel de fraudă?
Cercetătorii au constatat că nu toate băncile verifică corect data de expirare transmisă de terminal în raport cu datele autentificate. În plus, certificatul digital folosit pentru securizarea comunicării dintre card și bancă poate rămâne valabil mai mult timp decât cardul propriu-zis, ceea ce permite atacului să treacă de verificările inițiale. Vulnerabilitatea a fost demonstrată atât în laborator, cât și în restaurante și magazine, arătând că problema este reală și poate fi replicată în condiții reale.
Însă nu toate cardurile sunt afectate în aceeași măsură. Portofelele digitale, de exemplu, au protecții suplimentare împotriva acestui tip de atac. Cercetătorii avertizează că astfel de probleme apar deoarece procesarea plăților este împărțită între cipul cardului, terminalul, rețelele precum Visa și Mastercard și bancă. Potrivit lui Anwar, Inteligența Artificială le-ar putea permite atacatorilor să identifice mai ușor aceste discrepanțe.
Cercetătorii au notificat companiile de carduri, dar le recomandă și utilizatorilor să fie precauți. Cardurile expirate trebuie distruse complet, inclusiv cipul și banda magnetică, iar tranzacțiile asociate conturilor închise trebuie monitorizate în continuare. Orice plată suspectă trebuie raportată imediat către bancă. Lucrarea poate fi consultată aici.
Daniel Stoica


