Kredi kartlarının üzerindeki son kullanma tarihi, tüketiciler için bir son nokta gibi algılanır; tarih geçtikten sonra kartın hiçbir işlem yapmayacağı düşünülür. Ancak Massachusetts Amherst Üniversitesi'nde yürütülen yeni bir araştırma, bu algıyı çarpıcı bir şekilde yıktı. Araştırmacılar, süresi dolmuş ancak hâlâ temassız ödeme terminallerinde işlem yapabilen "zombi kart" adı verilen kredi kartlarını tespit etti. Bu bulgu, temassız ödeme altyapısındaki teknik bir eksikliğin, eski kartların hâlâ kullanılabilmesine yol açtığını gösteriyor.
Çalışma, Visa altyapısına sahip POS cihazları üzerinden gerçekleştirildi. Araştırmacılar, kartın fiziksel yüzeyinde yer alan son kullanma tarihinin, kartın dijital imza korumasına dahil edilmediğini fark ettiler. Bu eksiklik, kart ve terminal arasındaki veri akışında şifrelenmeyen bir boşluk oluşturuyor. Sonuç olarak, bir saldırgan dışarıdan bir cihaz aracılığıyla kartın tarih bilgisini geçerli bir tarih ile değiştirerek, terminalin ödemeyi onaylamasını sağlayabiliyor. Kartın içindeki dijital sertifikanın hâlâ geçerli olması, bu manipülasyonu daha da kolaylaştırıyor.
Temassız ödeme süreci beş ana bileşenin (fiziksel kart, POS cihazı, üye iş yeri, bankanın işlem sistemi ve kartı basan kurum) iletişimiyle gerçekleşir. İşlemin onaylanıp onaylanmayacağı bu beşli yapı tarafından belirlenir. Ancak temassız akış sırasında bazı kritik bilgiler şifrelenmeden açık metin olarak iletilir; son kullanma tarihi de bu korumasız alanda yer alır. Terminal, veriyi okurken kriptografik bir doğrulama yapmadığı için, tarih bilgisi değiştirildiğinde bile ödeme onayı verilir.
Bu bulgu, temassız ödeme sistemlerinin güvenlik mimarisinde köklü bir revizyon gerektiğini işaret ediyor. Kart üreticileri, son kullanma tarihini dijital imza içinde koruyacak şekilde protokolleri güncellemeli; aynı zamanda POS cihazları da veri bütünlüğünü kriptografik olarak doğrulamalıdır. Bankalar ve ödeme ağları da, tarih bilgisi gibi kritik alanların manipülasyonunu tespit edebilecek ek kontrolleri devreye almalıdır. Aksi takdirde, tüketiciler süresi dolmuş kartlarını hâlâ kullanarak dolandırıcılık riskiyle karşı karşıya kalabilir.
Sonuç olarak, temassız ödeme teknolojisinin sunduğu hız ve konfor, güvenlik açıklarıyla gölgeleniyor. "Zombi kart" sorunu, sadece bir teknik kusur değil, aynı zamanda tüketicilerin ve işletmelerin finansal güvenliğini tehdit eden bir zafiyet. Bu durum, sektördeki tüm paydaşların birlikte hareket ederek, kart üzerindeki tarih bilgilerinin şifrelenmesi ve doğrulanması gibi temel güvenlik önlemlerini hayata geçirmesini zorunlu kılıyor. Aksi takdirde, süresi geçmiş kartların hâlâ işlem yapabilmesi, temassız ödeme ekosisteminin itibarını sarsmaya devam edecek.