Deskundigen waarschuwen: verlopen creditcards kunnen mogelijk opnieuw gebruikt worden voor contactloze betalingen.

Beveiligingsschok! Verlopen creditcards kunnen opnieuw worden geactiveerd voor contactloze betalingen. Bescherm uw geld en gegevens: ontdek nu de risico's en effectieve beschermingsmethoden.

De belangrijkste dingen die je moet weten

  • Een beveiligingslek in contactloze Visa-kaarten maakt het mogelijk om de vervaldatum van een onbeveiligde aanvraag te wijzigen, waardoor de kaart na de vervaldatum nog steeds gebruikt kan worden.
  • Het probleem ontstaat doordat de digitale handtekening van contactloze Visa-kaarten de vervaldatum van de aanvraag niet dekt, en het digitale certificaat langer geldig blijft dan de datum die op de kaart staat vermeld.
  • Deze aanval is beperkt tot contactloze Visa-kaarten en vereist fysieke toegang tot de kaart en twee smartphones, terwijl Mastercard-, Discover- en American Express-kaarten gewijzigde datums afwijzen.

Voor de gemiddelde persoon lijkt de datum die op de creditcard staat afgedrukt het eindpunt, maar dat is niet altijd het geval.

Onderzoekers van de Universiteit van Massachusetts Amherst hebben ontdekt dat een verlopen "zombiekaart" ertoe kan worden overgehaald om een ​​contactloze aankoop te voltooien bij een echte betaalterminal, wat een reëel veiligheidsrisico vormt.

De paradox is hier niet dat EMV-encryptie op enigerlei wijze wordt omzeild, maar dat de vervaldatum van de kaart anders wordt gehandhaafd voor contactloze betalingen: als een procedurele verificatie tussen twee partijen in plaats van een vast kenmerk van de kaart zelf. Opvallend is dat de partijen niet altijd weten wie de verificatie uitvoert.

Verlopen plastic betaalkaarten kunnen onder bepaalde voorwaarden nog steeds als betaalmiddel worden gebruikt.

Zoals in het laatste deel is beschreven, omvat een contactloze transactie een kaart, een kassasysteem (POS), een bank, een kaartnetwerk en een uitgever. Elk van deze partijen draagt ​​een deel van de verantwoordelijkheid voor de uiteindelijke beslissing of de kaarttransactie slaagt of mislukt.

Het contactloze EMV-proces wordt slechts selectief geverifieerd: sommige velden worden onversleuteld tussen de kaart en het apparaat verzonden en worden later cryptografisch geverifieerd. Dit creëert een potentieel aanvalsgebied voor gebruikers die fysiek toegang hebben tot een verlopen kaart.

De kwetsbaarheid zit hem hier niet in de leesbaarheid van die velden, aangezien de vervaldatum sowieso op de kaart staat afgedrukt, maar eerder in het gemak waarmee deze kan worden gewijzigd. De vervaldatum van de applicatie, die het apparaat leest, bevindt zich in het onbeveiligde gedeelte.

In de door het team geteste Visa-instellingen omvat de digitale handtekening van de kaart dit veld niet en is deze daarom niet cryptografisch gekoppeld aan de vervaldatum die de uitgever in het online autorisatieverzoek ziet.

Hoewel dit niet zou mogen gebeuren, creëert het een kwetsbaarheid waardoor een tussenapparaat tussen de kaart en de terminal (lezer) de betaling kan verwerken, simpelweg door de vervaldatum te wijzigen naar een datum die nog geldig is. Dit probleem wordt verergerd door een ander probleem: de kaarten bevatten een vervaldatum in het digitale certificaat dat wordt gebruikt om de verbinding tussen de kaart en de terminal tot stand te brengen, en onderzoekers hebben ontdekt dat dit digitale certificaat langer geldig blijft dan de datum die op de plastic kaart staat afgedrukt. In feite zou de controle die dit probleem aan het licht had gebracht, een klok hebben gecontroleerd die op een veel eerder tijdstip was ingesteld.

De reikwijdte van deze aanval is echter beperkt: hij treft alleen contactloze Visa-kaarten, terwijl Mastercard-, Discover- en American Express-kaarten de gewijzigde vervaldatum categorisch afwijzen. Het uitvoeren van deze aanval vereist bovendien fysieke toegang tot de kaart en twee smartphones, wat het op zijn zachtst gezegd een complexere onderneming maakt.

De ironie is dat EMV- technologie al een beveiliging heeft die zo'n poging volledig zou dwarsbomen: het Relay Resistance Protocol, dat de timing meet om een ​​eventuele tussenliggende relais te detecteren en de transactie volledig kan stoppen. Dit protocol is echter optioneel en was niet geactiveerd op de terminals of kaarten die door de onderzoekers zijn getest.

Het team bracht Visa en de betrokken banken in mei 2025 en opnieuw in december 2025 op de hoogte en leverde bewijs van de kwetsbaarheid, transactiegegevens en een video. Het rapport van Visa doorstond de eerste screening en het Red Team van het bedrijf werkte aan het reproduceren van de kwetsbaarheid.

Tot op het moment van publicatie hebben noch Visa noch de banken die op de hoogte zijn gesteld, bevestigd dat er pogingen zijn ondernomen om dit probleem op te lossen, en Visa heeft niet gereageerd op een verzoek om commentaar van The Register.

Maar de fundamentele fout zit hem in de manier waarop betalingsbeslissingen nu verdeeld zijn over meerdere entiteiten, waaronder kaartchips, terminals, netwerken en bankstructuren, die er allemaal van uitgaan dat het probleem van verlopen kaarten de verantwoordelijkheid van iemand anders is. Deze aanpak kan hen en hun klanten nog wel eens duur komen te staan. Voorlopig blijft het advies van de onderzoekers cruciaal totdat er een oplossing is gevonden: beschouw verlopen plastic kaarten niet langer als onschadelijk, vernietig de chip en knip de kaartnummers eruit om misbruik te voorkomen.



Reacties zijn gesloten.