USENIX Security 2026 konferansında sunulan bir araştırma, mühleti dolmuş temassız ödeme kartlarının muhakkak şartlar altında hala ödemelerde kullanılabildiğini gösterdi. Massachusetts Amherst Üniversitesi’nden bir grubun gerçekleştirdiği çalışma, EMV temassız ödeme protokolündeki bir güvenlik açığını ortaya koydu.
AKILLI TELEFONLA VERİ MANİPÜLASYONU
Araştırmacıların gösterdiği metotta müddeti dolmuş bir kart ile iki akıllı telefon kullanılıyor: Birinci telefon geçersiz terminal fonksiyonu görerek mühleti dolmuş kartın bilgilerini okuyor. Elde edilen bilgiler ikinci telefona iletiliyor.
Veri transferi sırasında kartın son kullanma tarihi anlık olarak değiştiriliyor. Kendini kart olarak tanıtan ikinci telefon, gerçek ödeme terminaline okutulduğunda süreç onaylanıyor.
Sistemdeki boşluğun, EMV protokolünün süreç sırasındaki tüm bilgileri şifrelememesinden kaynaklandığı bildirildi. Son kullanma tarihi bilgisi düz metin olarak iletildiği için bilginin terminale ulaşmadan evvel değiştirilebildiği belirtildi.
BAZI VISA KARTLARI ETKİLENİYOR
Visa, Mastercard ve Discover kartları üzerinde yapılan testlerde kelam konusu güvenlik açığının sadece birtakım Visa kartlarında çalıştığı tespit edildi. Yolun muvaffakiyetinin, süreci gerçekleştiren bankanın ek güvenlik denetimi yapıp yapmamasına bağlı olduğu aktarıldı.
Araştırmacılar, Mayıs 2025 ve Aralık 2025 tarihlerinde Visa ile irtibata geçtiklerini, fakat şimdi ilgili kurumlar tarafından bir tedbir alınmadığını açıkladı.
MASTERCARD AĞINDAKİ BENZER AÇIK KAPATILDI
Daha evvel Mastercard ağında da misal bir güvenlik açığı tespit edilmişti. Mastercard kartlarını Visa üzere göstererek PIN kodu sonunu aşan metotla ilgili olarak şirket, ağın güncellendiğini ve kelam konusu açığın kapatıldığını duyurdu.
Uzmanlar, güvenlik risklerine karşı mühleti dolmuş ödeme kartlarının atılmadan yahut saklanmadan evvel fizikî olarak imha edilmesi gerektiğini tabir etti.

