Nghiên cứu từ Đại học Massachusetts Amherst của Mỹ vừa phát hiện lỗ hổng cho phép kẻ gian 'hồi sinh' thẻ tín dụng Visa thanh toán không chạm đã hết hạn, sau đó dùng chúng để mua sắm. Mối nguy hiểm mới này được đặt tên là 'Zombie Card'.
Thẻ tín dụng Visa hết hạn vẫn có thể thanh toán mua hàng
Nhóm nghiên cứu đã thử nghiệm thẻ không tiếp xúc của các hãng Visa, Mastercard, Discover và American Express từ 5 ngân hàng lớn tại Mỹ trên nhiều thiết bị POS. Kết quả cho thấy máy quẹt thẻ có thể bị đánh lừa để nhận diện một ngày hết hạn mới trong tương lai. Lỗ hổng này giúp thẻ tín dụng Visa dù đã hết hạn vẫn thực hiện thành công các giao dịch mua hàng trực tiếp tại cửa hàng.

Thẻ tín dụng dù hết hạn vẫn có thể bị khai thác bởi lỗ hổng Zombie Card
ẢNH: CHATGPT
Hiện tượng này không xảy ra trên toàn bộ các mạng lưới thanh toán được kiểm tra. Trong khi cấu hình của Mastercard, American Express và Discover tự động phát hiện dữ liệu chỉnh sửa để từ chối giao dịch, các thẻ Visa lại có tỷ lệ phản hồi khác nhau. Nguyên nhân xuất phát từ luồng xử lý Visa Kernel 3 khi dữ liệu ngày hết hạn gửi đến thiết bị đầu cuối không được liên kết và bảo vệ toàn vẹn.
Rủi ro lớn nhất xảy ra khi kẻ xấu nhặt được thẻ cũ bị vứt trong thùng rác, ngăn kéo hoặc ví đánh rơi mà chủ thẻ chủ quan nghĩ rằng vô hại. Nếu tài khoản ngân hàng gốc vẫn hoạt động và hệ thống của bên phát hành không kiểm soát chặt chẽ trạng thái vòng đời thẻ, kẻ gian có thể dùng thiết bị chuyển tiếp để quẹt tiền. Kịch bản tấn công chuyển tiếp cự ly gần nhắm vào thẻ đang mang theo người cũng có thể xảy ra nhưng đòi hỏi kỹ thuật phức tạp hơn.
Để tự bảo vệ tài sản, người dùng tuyệt đối không nên vứt nguyên vẹn thẻ hết hạn hoặc thẻ vừa được cấp mới thay thế. Nên dùng kéo cắt vào chip đồng nhiều lần, cắt rời thân thẻ để phá hủy ăng-ten NFC và cạo tróc dải từ trước khi bỏ đi. Ngoài ra, việc chủ động khai báo mất thẻ đã hết hạn với ngân hàng là điều cần thiết để vô hiệu hóa hoàn toàn dữ liệu.
Dù ý thức cẩn trọng của chủ thẻ là rất quan trọng, nhưng trách nhiệm lớn nhất vẫn thuộc về các đơn vị thanh toán và ngân hàng phát hành. Các tổ chức tài chính cần nâng cấp hệ thống phê duyệt để bảo vệ tính toàn vẹn của dữ liệu và từ chối dứt khoát thẻ đã ngưng hoạt động. Việc thắt chặt quy trình kiểm soát mã hóa sẽ ngăn chặn triệt để hình thức gian lận thẻ đầy rủi ro này.
Bình luận (0)