Süresi dolmuş kredi kartlarında güvenlik açığı bulundu
UMass Amherst araştırmacıları, süresi dolmuş kredi kartlarının bazı ödeme sistemlerinde yeniden kullanılabilmesine yol açan bir güvenlik açığı tespit etti. USENIX Security 2026’da açıklanan bulgu, kart doğrulama ve imha süreçlerindeki zayıflıkları yeniden gündeme taşıdı.

Massachusetts Amherst Üniversitesi araştırmacıları, kullanım süresi sona ermiş kredi kartlarının bazı koşullarda POS terminallerinde yeniden ödeme aracı olarak kullanılabildiğini ortaya koydu. 'Zombi kart' olarak adlandırılan güvenlik açığı, fiziksel kartın son kullanım tarihi dolmasına rağmen kart hesabının sistemde açık kalmasıyla bağlantılı.Araştırmacılar, emülatör yazılımları ve iki akıllı telefon kullanarak temassız ödeme noktalarını yanıltmayı başardı. Çalışma, kart üzerindeki bilgiler ile ödeme sistemlerindeki doğrulama mekanizmaları arasındaki uyumsuzlukların yetkisiz işlemlere zemin hazırlayabildiğini gösteriyor.
DOĞRULAMA AÇIĞI
Yöntemde ilk telefon kart verilerini okuyor ve bu bilgileri Wi-Fi üzerinden ikinci telefona aktarıyor. İkinci cihaz ise kart üzerindeki kriptografik olarak korunmayan son kullanım tarihini daha ileri bir tarihle değiştirerek POS terminaline iletiyor. Kartın güvenlik anahtarına gömülü dijital sertifikaların geçerlilik süresinin kartın son kullanım tarihinden daha uzun olması, doğrulama zincirinde bir boşluk oluşturuyor. Bu durum, değiştirilen tarih bilgisinin bazı ödeme süreçlerinde geçerli kabul edilmesine ve işlemin onaylanmasına imkan tanıyor.
SİSTEM KARMAŞASI
Kartlı ödeme işlemlerinde karar mekanizmasının kart çipi, POS terminali, Visa ve Mastercard gibi ödeme ağları ile kartı veren banka arasında paylaşılması, farklı doğrulama kurallarının aynı işlem içinde devreye girmesine neden oluyor. Araştırmacılar, bu yapının taraflar arasındaki veri eşleştirme ve doğrulama farklılıklarını artırabildiğini belirtiyor. Yapay zeka destekli analiz araçlarının da bu tür koordinasyon açıklarını tespit etmede saldırganlara avantaj sağlayabileceği değerlendiriliyor.
BANKACILIK RİSKİ
Güvenlik açığı, kartın fiziksel olarak kullanım süresini doldurmasının hesabın teknik olarak tamamen devre dışı kaldığı anlamına gelmediğini gösteriyor. Bu nedenle ödeme ağları ile bankalar arasındaki doğrulama süreçlerinin aynı kart bilgilerini tutarlı biçimde kontrol etmesi önem taşıyor. Açığın kötüye kullanılması halinde yetkisiz işlemler, kartlı ödeme sistemlerinde finansal kayıplara ve sigorta maliyetlerinin artmasına yol açabilecek yeni bir risk alanı oluşturuyor.
KART İMHASI
Araştırmacılar bulgularını büyük kart kuruluşları ve finansal kurumlarla paylaşırken, süresi dolan veya iptal edilen kartların fiziksel olarak güvenli biçimde imha edilmesi de öne çıkan önlemler arasında yer alıyor. Manyetik şeridin kullanılmaz hale getirilmesi, kart üzerindeki çipin fiziksel olarak parçalanması ve kart parçalarının ayrı atık noktalarına bırakılması öneriliyor. Bankaların da kapatılmış veya kullanım süresi dolmuş kartlarla bağlantılı hesaplarda oluşabilecek şüpheli hareketleri yakından izlemesi, olası finansal kayıpların önlenmesi açısından önem taşıyor.