Süresi Dolmuş Visa Kartlar Temassız Ödemelerde Kullanılabiliyor

University of Massachusetts Amherst araştırmacıları, USENIX Security 2026 konferansında süresi dolmuş Visa kredi kartlarının, temassız ödeme sistemlerindeki bir protokol açığı sayesinde hala aktif olarak kullanılabildiğini gösterdi. "Zombie Cards" olarak adlandırılan bu yöntem, ödeme terminalleri ile banka arasındaki veri akışında gerçekleştirilen bir man-in-the-middle saldırısına dayanıyor.
Söz konusu zafiyet, Visa'nın Kernel 3 yazılım katmanındaki bir tasarım tercihinden kaynaklanıyor. Temassız bir işlem sırasında kartın son kullanma tarihi, terminal tarafından okunan alan (tag 5F24) ve bankaya iletilen alan (tag 57) olmak üzere iki farklı noktada yer alıyor. Visa'nın mevcut uygulamasında bu iki veri birbiriyle kriptografik olarak doğrulanmadığı için, saldırganlar NFC kanalı üzerinden terminale giden son kullanma tarihini değiştirerek kartı geçerli gösterebiliyor. Bu işlem sırasında bankaya giden veriler değişmediği ve kartın dijital imzası bozulmadığı için banka, işlemi meşru bir işlem olarak onaylıyor.
Araştırmacılar, bu saldırıyı Wi-Fi üzerinden haberleşen ve biri kart, diğeri terminal taklidi yapan iki Android telefon kullanarak gerçekleştirdi. Testlerde, işlemin ortalama 415 milisaniye sürdüğü ve Visa'nın 500 milisaniyelik komut sınırının altında kaldığı belirtildi. Mastercard, American Express ve Discover sistemlerinin bu saldırıya karşı korumalı olduğu, ancak Visa'nın Kernel 3 katmanının terminal doğrulama sonuçlarını bankaya şeffaf bir şekilde iletmediği tespit edildi.
Çalışma kapsamında test edilen üç farklı bankadan biri, süresi dolmuş kartlarla yapılan işlemleri hem laboratuvar ortamında hem de gerçek perakende mağazalarında onayladı. Ayrıca araştırmacılar, ödeme verilerinin yolda değiştirilebilmesi nedeniyle kart sahibinin doğrulama yöntemini belirleyen bayrakların da manipüle edilebildiğini saptadı. Mayıs 2025'te Visa'ya bildirilen bu bulgular hakkında şirket tarafından henüz bir CVE kaydı atanmadı.


