Cardurile de credit expirate pot fi reactivate și folosite în fraude, a descoperit o echipă de cercetători de la University of Massachusetts Amherst (SUA), conform unui studiu prezentat la conferința USENIX Security 2026. Vulnerabilitatea identificată arată cum unii infractori pot folosi aceste carduri, cunoscute sub numele de „carduri zombie”, pentru a efectua tranzacții frauduloase, chiar și după expirarea acestora. Această descoperire ridică serioase preocupări privind securitatea plăților electronice și necesitatea unei verificări riguroase a datelor de pe carduri.
Rezumat:
Cum pot fi folosite cardurile expirate în fraude?
Problema apare din faptul că expirarea cardului fizic nu înseamnă închiderea contului asociat. Cercetătorii au demonstrat că un card expirat poate fi reactivat și folosit pentru plăți, dacă este păcălit terminalul POS. Echipa condusă de Taqi Raza a folosit două smartphone-uri și un software de emulare pentru a păcăli un terminal POS, făcându-l să creadă că un card expirat este încă valabil. Atacul folosește tehnologia NFC, utilizată și pentru plățile contactless. Primul telefon activează cardul și solicită datele necesare tranzacției, inclusiv data de expirare. Un sistem de tip „man-in-the-middle” transmite apoi informațiile către al doilea telefon, care modifică data de expirare și o înlocuiește cu una din viitor. Cel de-al doilea telefon este apropiat ulterior de terminalul POS, ca într-o plată obișnuită cu un portofel digital.
De ce este posibilă o astfel de fraudă?
Cercetătorii au constatat că nu toate băncile verifică data de expirare transmisă de terminal în raport cu datele autentificate. În plus, certificatul digital folosit pentru securizarea comunicării dintre card și bancă poate rămâne valabil mai mult timp decât cardul propriu-zis, ceea ce îi permite atacului să treacă de verificările inițiale. Vulnerabilitatea a fost demonstrată atât în laborator, cât și în restaurante și magazine. Totuși, nu toate cardurile sunt afectate în aceeași măsură, iar portofelele digitale au protecții suplimentare împotriva acestui tip de atac. Raja Hasnain Anwar, autorul principal al studiului, explică că atacatorii nu trebuie să cunoască data reală de expirare a noului card primit de victimă. Orice dată ulterioară poate fi suficientă pentru ca plata să fie aprobată. „Data de expirare tipărită și stocată pe card este singurul mod prin care terminalul POS poate afla dacă acesta este activ sau expirat. Totuși, informația nu este protejată criptografic, astfel că poate fi modificată pentru a păcăli terminalul”, a explicat acesta, citat de TechXplore.
Paul

