Uzmanlar uyarıyor: Süresi dolmuş kredi kartları temassız ödemeler için yeniden kullanılabilir hale getirilebilir.
صدمة أمنية! بطاقات الائتمان المنتهية الصلاحية قد تعود للحياة للدفع اللاتلامسي. احمِ أموالك وبياناتك: اكتشف المخاطر وطرق الحماية الفعالة الآن.
- يكشف الباحثون كيف يمكن لبطاقة لا تلامسية منتهية الصلاحية إتمام عملية شراء حقيقية لأن تاريخ انتهاء الصلاحية الذي يقرأه الجهاز لا يغطيه توقيعها الرقمي.
- يتطلب الهجوم حيازة مادية للبطاقة المهملة وهاتفين ذكيين عاديين، وتختلف النتائج حسب البنك، حيث كانت بطاقات Visa عرضة للاختراق في الاختبارات.
- يمكن لحماية EMV الحالية اكتشاف هجمات الترحيل (relay attacks)، لكنها اختيارية ولم يتم تفعيلها على أي بطاقة أو جهاز تم اختباره، ولم تؤكد Visa أو البنوك التي تم إبلاغها أن هناك حلاً قيد التنفيذ.
بالنسبة للشخص العادي، يبدو التاريخ المطبوع على بطاقة الائتمان بمثابة نقطة توقف نهائية، لكن هذا قد لا يكون صحيحًا دائمًا.
اكتشف باحثون في University of Massachusetts Amherst o “بطاقة زومبي” تجاوزت تاريخ انتهاء صلاحيتها يمكن إقناعها بإتمام عملية شراء لا تلامسية في محطة دفع حقيقية، مما يشكل تهديدًا أمنيًا حقيقيًا.
المفارقة هنا ليست في أن تشفير EMV لا يتم تجاوزه بأي شكل من الأشكال، بل في أن انتهاء صلاحية البطاقة يتم فرضه بطريقة مختلفة للمدفوعات اللا تلامسية، كتحقق إجرائي بين طرفين بدلاً من كونه خاصية ثابتة للبطاقة نفسها، ومن المثير للاهتمام أن الأطراف لا تعرف دائمًا من هو الطرف الذي يقوم بالتحقق.
البطاقات البلاستيكية المنتهية الصلاحية قد تستخدم للدفع بشروط معينة
بناءً على الجزء الأخير، تتضمن المعاملة اللا تلامسية بطاقة، وجهاز نقطة بيع (Point-of-Sale)، وبنك التاجر، وشبكة البطاقات، والجهة المصدرة. كل طرف يحمل جزءًا من القرار الذي يؤدي في النهاية إلى معاملة بطاقة ناجحة أو مرفوضة.
يتم التحقق من تدفق EMV اللا تلامسي بشكل انتقائي فقط: فبعض الحقول تنتقل بين البطاقة والجهاز بنص غير مشفر وترتبط بالتحقق التشفيري لاحقًا، مما يفتح ناقل هجوم محتمل للمستخدمين الذين لديهم وصول مادي إلى بطاقة منتهية الصلاحية.
التعرض هنا ليس في إمكانية قراءة تلك الحقول، حيث أن تاريخ انتهاء الصلاحية مطبوع على البطاقة على أي حال، بل في إمكانية تغييره بسهولة نسبية. يجلس تاريخ انتهاء صلاحية التطبيق (Application Expiration Date) الذي يقرأه الجهاز في الجزء غير المحمي.
في إعدادات Visa التي اختبرها الفريق، لا يغطي التوقيع الرقمي للبطاقة هذا الحقل، وبالتالي لا يرتبط تشفيريًا بقيمة انتهاء الصلاحية التي يراها المصدر في طلب التفويض عبر الإنترنت.
بينما لا ينبغي أن يحدث ذلك، يفتح هذا ثغرة هجومية تسمح لجهاز وسيط بين البطاقة والجهاز الطرفي (القارئ) بمعالجة الدفع، وذلك بمجرد تعديل قيمة تاريخ انتهاء الصلاحية إلى تاريخ لا يزال ساريًا. تتفاقم هذه المشكلة بسبب نقطة أخرى: تحمل البطاقات تاريخ انتهاء صلاحية içinde الشهادة الرقمية المستخدمة لإنشاء الاتصال بين البطاقة والجهاز الطرفي، وقد اكتشف الباحثون أن هذه الشهادة الرقمية تظل صالحة لفترة أطول من التاريخ المطبوع على البطاقة البلاستيكية. في جوهر الأمر، فإن الفحص الذي كان من الممكن أن يكشف عن هذه المشكلة ينظر إلى ساعة مضبوطة على وقت متقدم أكثر.
مع ذلك، فإن نطاق هذا الهجوم ضيق: فهو يؤثر فقط على بطاقات Visa اللاتلامسية، بينما ترفض بطاقات Mastercard و Discover و American Express تاريخ انتهاء الصلاحية المعدل بشكل قاطع. يتطلب تنفيذ هذا الهجوم أيضًا الوصول المادي إلى البطاقة وهاتفين ذكيين، مما يجعله مسعى أكثر تعقيدًا بعض الشيء، على أقل تقدير.
المفارقة هي أن تقنية EMV تمتلك بالفعل حماية من شأنها أن تبطل مثل هذه المحاولة تمامًا: بروتوكول مقاومة الترحيل (Relay Resistance Protocol)، الذي يقيس التوقيت للكشف عن أي ترحيل وسيط ويمكنه إيقاف المعاملة بالكامل، لكنه يظل اختياريًا ولم يتم تفعيله على أي من الأجهزة الطرفية أو البطاقات التي اختبرها الباحثون.
أبلغ الفريق شركة Visa والبنوك المعنية في مايو 2025 ومرة أخرى في ديسمبر 2025، وقدموا دليلًا لإعادة إنتاج المشكلة، وتتبعًا للمعاملات، ومقطع فيديو. اجتاز تقرير Visa الفرز الأولي، وكان فريق “الريد تيم” (Red Team) التابع للشركة يعمل على إعادة إنتاج الثغرة.
ومع ذلك، حتى وقت النشر، لم تؤكد Visa ولا البنوك التي تم إبلاغها أي محاولة للتخفيف من هذه المشكلة، كما لم تستجب Visa لطلب تعليق من Kayıt.
لكن الفشل الأساسي يكمن في كيفية توزيع قرارات الدفع الآن عبر جهات متعددة، بما في ذلك شرائح البطاقات، والأجهزة الطرفية، والشبكات، وهياكل البنوك، وكلها تفترض أن مشكلة انتهاء الصلاحية هي مسؤولية جهة أخرى. هذا النهج قد يعود ليطاردها ويطارد عملاءها. في الوقت الحالي، تظل نصيحة الباحثين مهمة حتى يتم طرح حل: توقفوا عن التعامل مع البطاقات البلاستيكية المنتهية الصلاحية على أنها غير ضارة، ودمروا الشريحة الأساسية، واقطعوا أرقام البطاقة لمنع أي إساءة استخدام.
Yoruma kapalı.