IT之家 14小时前
2部安卓手机中继复活过期银行卡,演示成功支付500美元
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

IT 之家 8 月 21 日消息,科技媒体 cybersecuritynews 昨日(8 月 20 日)发布比文本,报道了" 僵尸卡 " 攻击方式,可借助 2 部支持 NFC 的安卓手机,中继篡改已过期 Visa 非接触式卡片,完成最高 500 美元(IT 之家注:现汇率约合 3,370 元人民币)支付。

在 USENIX 安全研讨会上,来自美国马萨诸塞大学阿默斯特分校的研究人员展示名为 " 僵尸卡 "(Zombie Card)的攻击方式,可让已过期的 Visa 非接触式银行卡在销售终端完成真实支付。

研究指出,EMV 非接触式支付的卡片到期机制主要由终端执行本地策略检查,芯片私钥不会因卡片印刷到期日失效,用于离线数据认证的证书也可能在换卡期后继续有效。终端会以明文读取 " 应用到期日 " 字段,并据此判断卡片是否过期。

研究团队使用 2 部支持 NFC 的安卓手机搭建中间人中继:1 部手机在 POS(销售点终端)旁模拟卡片,另 1 部手机在实体卡片旁模拟终端,二者经 Wi-Fi 通信。该方案可在交易的数据读取阶段实时拦截并改写 APDU(应用协议数据单元)数据。

测试覆盖 EMV Kernel 2(对应 Mastercard)、Kernel 4(American Express)、Kernel 6(Discover)和 Kernel 3(Visa)。

Kernel 2、4、6 会把到期信息纳入签名记录或交易哈希数据,篡改会导致签名验证失败。Visa 使用的 Kernel 3 未将到期日字段纳入签名动态应用数据,攻击者把过去日期改为未来日期后,终端仍可通过本地校验。

研究还发现,Kernel 3 向发卡行传送全为 0 的终端验证结果字段,银行无法获知终端的本地验证曾遭篡改。部分卡片标志还可强制交易转为在线授权,即使到期检查失败,持有仍有效主账号的过期卡也可能抵达发卡行授权系统。

以上图源:论文

针对美国五家主要银行的测试结果显示,业界对于处理即将过期的银行卡尚无统一规范。其中一家银行批准了金额高达 500 美元(现汇率约合 3,370 元人民币)、涵盖多种商户类型的 " 僵尸交易 ";另一家则始终拒绝此类交易,并提示用户改用新换发的银行卡。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

安卓手机 僵尸 美国 nfc it之家
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论