IT时代网8月21日消息,安全研究人员展示了一种被称为"僵尸卡"的攻击方式,可借助两部支持 NFC 的安卓手机,中继篡改已过期 Visa 非接触式卡片,在销售终端完成真实支付,单笔金额最高达到 500 美元。
这项成果在第 35 届 USENIX 安全研讨会上公布,由美国马萨诸塞大学阿默斯特分校的研究团队完成。其原理在于,EMV 非接触支付的卡片到期机制主要由终端执行本地策略检查,芯片私钥并不会因卡片印刷的到期日而失效,用于离线数据认证的证书也可能在换卡后继续有效。
研究团队用两部支持 NFC 的安卓手机搭起中间人中继:一部在 POS 机旁模拟卡片,另一部在实体卡旁模拟终端,二者通过 Wi-Fi 通信,在交易的数据读取阶段实时拦截并改写相关数据。
测试覆盖了 EMV 多个内核版本。其中 Visa 所用的内核未将到期日字段纳入签名动态应用数据,攻击者把过去日期改成未来日期后,终端仍能通过本地校验。研究还发现,该内核向发卡行传送全为零的终端验证结果字段,银行无法得知本地验证曾遭篡改。
针对美国五家主要银行的测试显示,业界对处理即将过期银行卡尚无统一规范。其中一家银行批准了金额高达 500 美元、涵盖多种商户类型的"僵尸交易",另一家则始终拒绝并提示用户换发新卡。
打开网易新闻 查看精彩图片
注:本文综合自IT之家等,文中包含AI辅助创作的内容。
热门跟贴