Разрезали старую карту пополам и выбросили? Зря. С неё всё ещё можно платить — и банк даже не моргнёт

А мошенникам для махинаций понадобятся только два смартфона.


5x69rei2gaqkrglp262uah1i2bp758z6.jpg

Просроченная банковская карта в некоторых случаях продолжает работать даже после того, как банк выпустил владельцу новую. Исследователи нашли способ провести оплату старой картой через обычный кассовый терминал, изменив срок действия по пути от карты к терминалу. Для атаки хватило двух смартфонов и стандартных средств для работы с NFC. Уязвимость проверили не только в лаборатории, но и при реальных покупках. Исследование представили на USENIX Security 2026 .

Причина скрывается в устройстве карточных платежей. Дата на пластике ограничивает срок использования самой карты, но банковский счёт после этой даты не исчезает. Старую карту, например, можно использовать как идентификатор для возврата денег за покупку, совершённую до истечения срока действия. Исследователи решили проверить обратную ситуацию: сможет ли просроченная карта не только получить возврат, но и инициировать новый платёж.

Для части проверенных карт ответ оказался положительным. Схема использует NFC, то есть технологию ближней беспроводной связи, которая применяется при бесконтактной оплате . Первый смартфон подносят к просроченной карте и заставляют её начать обычный платёжный обмен. Телефон играет роль терминала и запрашивает данные, необходимые для операции. Карта передаёт платёжную информацию, включая уже истёкший срок действия.

Дальше данные по Wi-Fi уходят на второй смартфон через ретранслятор, работающий по схеме посредника между картой и кассой. Программа на втором устройстве меняет только срок действия: прошедшую дату заменяют любой датой в будущем. Настоящий срок новой карты, которую банк прислал владельцу взамен старой, злоумышленнику знать не нужно.

Второй смартфон после подмены данных прикладывают к POS-терминалу магазина. Для кассира операция ничем необычным не выделяется: человек просто подносит телефон к считывателю, как при оплате через цифровой кошелёк. Терминал получает данные карты уже с будущей датой и продолжает обработку платежа.

Слабое место находится в поле со сроком действия, которое терминал считывает с карты. Указанная дата помогает POS-терминалу определить, действительна карта или уже просрочена, но само значение не защищено от изменения средствами криптографической проверки целостности. Посредник между картой и терминалом поэтому может переписать дату до того, как кассовое оборудование примет решение.

Банк теоретически способен остановить операцию на следующем этапе, но исследование показало, что такая перепроверка происходит не всегда. Некоторые банки полагаются на результат проверки, выполненной POS-терминалом, и не сопоставляют переданный терминалом срок действия с аутентифицированными данными карты. Если банковская система дополнительно не проверяет фактический статус карты, платёж с подменённой датой может пройти.

У карты при этом есть ещё один срок действия, который не печатают на пластике. Дата относится к цифровому сертификату криптографического ключа, используемого во время защищённого обмена между картой и банковской инфраструктурой. Сертификат проверяется на раннем этапе и позволяет карте продолжить обмен данными с терминалом.

Два срока действия могут не совпадать. Исследователи обнаружили, что цифровой сертификат криптографического ключа способен оставаться действительным дольше даты, указанной на самой карте. Поэтому просроченный пластик всё ещё успешно проходит первоначальную криптографическую проверку и начинает платёжный обмен. Истёкшая календарная дата обнаруживается отдельно, а именно её атакующий и меняет во время ретрансляции.

Вся схема складывается из двух независимых условий. Просроченная карта продолжает участвовать в бесконтактном протоколе благодаря действующему криптографическому сертификату, а терминал получает изменённую дату окончания срока действия. Если банк затем доверяет проверке терминала и не сверяет состояние карты самостоятельно, операция проходит до конца.

Авторы проверяли атаку с разными конфигурациями реальных платежей, включая платёжные ядра Visa, Mastercard и Discover, несколько POS-терминалов, торговые точки и карты пяти крупных банков США. По данным опубликованной на USENIX работы, особенно важная проблема обнаружилась в бесконтактных транзакциях Visa: исследователям удалось вмешиваться в передаваемые данные из-за недостаточной защиты их целостности. При этом никто не гарантирует, что наши платёжные системы не подвержены той же уязвимости.

Работу схемы подтвердили в обычных условиях магазина, без специализированного оборудования. В первоначальных экспериментах исследователи использовали доступные NFC-устройства , а демонстрационная установка работала с двумя смартфонами. Успех зависел от конкретной карты, банка, терминала и правил платёжной системы, поэтому уязвимыми оказались не все проверенные карты.

Цифровые кошельки лучше выдерживали именно атаку с просроченной картой благодаря дополнительным проверкам. Полностью неуязвимыми их считать нельзя: та же исследовательская группа ранее находила другие способы злоупотребления механизмами мобильных платежей.

Проблема связана с тем, как за годы усложнилась инфраструктура банковских карт. Проверки распределены между чипом, POS-терминалом, платёжной сетью и банком-эмитентом. Один компонент проверяет криптографические данные, другой оценивает параметры операции, третий принимает окончательное решение об авторизации. Ошибка появляется, когда один участник платёжной цепочки полагается на проверку другого, хотя располагает только частью нужной информации.

В атаке с просроченной картой POS-терминал ориентируется на доступный ему срок действия, а банк может доверить терминалу проверку этого параметра. Исследователи связывают успешность атаки именно с распределением ответственности между терминалами, производителями карт и эмитентами, а также с тем, насколько строго банк контролирует состояние карты на всех этапах её жизненного цикла.

Крупные платёжные компании получили информацию об уязвимости. Владельцам карт авторы советуют не считать просроченный пластик безвредным и уничтожать его так, чтобы восстановить реквизиты или использовать чип было невозможно.

Для обычной пластиковой карты исследователи рекомендуют сначала размагнитить магнитную полосу, медленно проведя по ней магнитом. Затем нужно физически повредить встроенный чип ножницами или молотком и разрезать карту на части либо пропустить через уничтожитель документов. Разрезы должны пройти через номер карты и другие напечатанные или рельефные реквизиты, а фрагменты лучше выбросить отдельно. Металлическую карту безопаснее вернуть эмитенту или уточнить порядок утилизации в службе поддержки. После закрытия карты исследователи также советуют продолжать проверять операции по связанному счёту и сразу сообщать банку о незнакомых списаниях.