Ako ne prerežete isteklu bankovnu karticu, netko ju može i dalje koristiti

Istraživači su uspjeli osmisliti napad u kojem istekle beskontaktne kartice izgledaju valjano za platne terminale. Neki se kartičari bolje nose s time od drugih.

Miroslav Wranka četvrtak, 20. kolovoza 2026. u 09:15
📷 Towfiqu barbhuiya (Pexels)
Towfiqu barbhuiya (Pexels)

Istraživači povezani sa Sveučilištem Massachusetts Amherst otkrili su kako možete primati uplate s određenih isteklih beskontaktnih kreditnih kartica. Kreditne kartice, objašnjavaju autori u radu "Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments", imaju datume isteka, ali način na koji se te datumi provjerava je porozan. Stoga su uspjeli osmisliti napad u kojem istekle beskontaktne kartice izgledaju valjano za platne terminale.

Proces plaćanja Europay, Mastercard i Visa (EMV) uključuje platnu karticu (karticu ili digitalni novčanik u telefonu) i POS terminal koji komuniciraju putem izravnog NFC kanala, povezanog s platnom mrežom (Visa, Mastercard, Discover) koja povezuje trgovca s bankom i izdavateljem kartice.

Proces transakcije oslanja se na EMV beskontaktni protokol koji se pokazao krhkim jer se tok transakcije selektivno autentificira - neke se podatke šalje između kartice i terminala u običnom tekstu i tek se kasnije povezuju s kriptografskom provjerom pomoću Offline Data Authentication (ODA) i kriptograma koje je provjerio izdavatelj.

To ostavlja prostor za neželjeno uplitanje posrednika, što zahtijeva samo potrebno znanje i mobilne telefone koji djeluju kao NFC posrednici. Istraživači su pokazali kako mogu upotrijebiti istekle beskontaktne platne kartice za obavljanje kupnje.

Visa nije odoljela napadu

Štoviše, kažu, postavke kvalifikatora transakcija karticama novčanika usmjeravaju transakcije prema provjerama autorizacije online umjesto odbijanja transakcije odmah. To prebacuje teret provedbe na izdavatelja kartice gdje se ponašanje razlikuje i može se oslanjati na procjenu POS terminala, a ne na provođenje potpune sigurnosne provjere tijekom autorizacije transakcije.

EMV protokol implementiran je u EMV jezgrama. American Express, Discover, Mastercard i Visa imaju vlastite kernele. Visin kernel pokazao se malo popustljivijim od drugih. Ne veže kriptografski datum isteka.

Taj kernel omogućuje POS terminalu procjenu ograničenja obrade na temelju datuma isteka aplikacije. No, izdavatelj kartice oslanja se na datum isteka iz drugog podatkovnog polja u zahtjevu za online autorizaciju. Ova dva datuma trebala bi biti kriptografski povezana jedan s drugim, ali nisu.

Ovaj jaz omogućio je istraživačima osmišljavanje napada korištenjem NFC proxy uređaja. Konfiguracije Mastercarda, American Expressa i Discovera odoljele su napadu. Beskontaktne Visa kartice nisu.

Budući Visin pristup prebacuje obradu autentifikacije na uključenu banku, uspjeh napada ovisio je o tome kako je banka obradila transakciju. Neke od testiranih banaka podlegle su napadu, dok druge nisu.

Autori istraživanja tvrde kako su obavijestili Visu o svojim nalazima u svibnju 2025. godine i potom ju pratili u prosincu 2025.