Süresi dolan bir kredi kartının artık ödeme yapmak için kullanılamayacağı varsayımı her zaman her koşulda geçerli değil. University of Massachusetts Amherst araştırmacıları, bazı Visa temassız kartların son kullanma tarihi geçmesine rağmen gerçek POS terminallerinde yeniden ödeme yapabildiği bir güvenlik açığını ortaya çıkardı. Zombie Cards Back Online adı verilen çalışmada açık, beş büyük ABD bankasına ait kartlar ve farklı ödeme altyapıları üzerinde test edildi.
Süresi dolan Visa kartlar temassız ödemelerde yeniden kullanılabiliyor
Sorunun temelinde fiziksel kartın son kullanma tarihi ile kartın bağlı olduğu banka hesabının yaşam döngüsünün birbirinden ayrılması bulunuyor. Bir kredi kartının üzerindeki tarih geçtiğinde fiziksel kart kullanım dışı kalıyor ancak arkasındaki hesap varlığını sürdürüyor. Eski kartla yapılan bir alışverişin sonradan iade edilmesi durumunda para hala aynı hesaba aktarılabildiği için bankacılık altyapısının süresi dolmuş karta ait bazı bilgileri işlemeye devam etmesi gerekiyor.

EMV tabanlı temassız ödemelerde kart, POS terminali, iş yerinin bankası, ödeme ağı ve kartı çıkaran banka işlemin farklı aşamalarında rol oynuyor. Araştırmada incelenen Visa yapılandırmasında POS terminalinin okuduğu Application Expiration Date bilgisi, kartın dijital imzasıyla korunan verilerin dışında kalıyor. Kartın kriptografik anahtarları veya ödeme sırasında ürettiği güvenlik verileri kırılmadan son kullanma tarihi bilgisi terminal tarafında farklı görünebiliyor.
Kartı çıkaran banka ise çevrim içi yetkilendirme aşamasında son kullanma tarihini farklı bir veri alanından alıyor. Terminalin kontrol ettiği tarih ile bankanın gördüğü bilginin kriptografik olarak birbirine bağlanmaması, bazı işlemlerde süresi geçmiş fiziksel kartın geçerliymiş gibi işlenmesine yol açabiliyor. Kartın ürettiği ödeme kriptogramı geçerliliğini koruduğu için standart güvenlik kontrolleri de işlemi her durumda durdurmuyor.
Araştırmacılar açığı gerçek kartlar, ticari POS terminalleri ve kontrollü bir NFC aktarım düzeneğiyle test etti. Deneylerde iki standart Android telefon kullanıldı ve özel amaçlı pahalı bir donanıma ihtiyaç duyulmadı.
Çalışmanın canlı gösteriminde süresi dolmuş bir Visa kartla gerçek bir POS terminalinde 100 dolarlık temassız ödeme başarıyla tamamlandı. Araştırma kapsamında 1, 100 ve 500 dolarlık işlemlerde de aynı son kullanma tarihi problemi gözlemlendi ancak işlemin kabul edilip edilmemesi kartı çıkaran bankanın uyguladığı kontrollere bağlı kaldı.
Açık bütün kart ağlarını aynı şekilde etkilemiyor. Test edilen Visa temassız yapılandırmaları manipüle edilen son kullanma tarihiyle işlem gerçekleştirebilirken Mastercard, American Express ve Discover kartları değiştirilmiş bilgiyi reddetti.
Beş büyük ABD bankasının isimleri çalışmada açıklanmadı ve Bank A ile Bank E arasında anonimleştirildi. Bazı bankalar işlemleri doğrudan reddederken bazıları yeni kartın kullanılmasını istedi, bazı bankalarda ise ödeme onaylandı.
Araştırma sonuçları belirli kart ve terminal yapılandırmalarını kapsıyor. Bu nedenle bütün Visa kartlarının veya bütün bankaların aynı açığa sahip olduğu söylenemiyor. İşlemin gerçekleşmesi ödeme ağının terminal kurallarına, kartı çıkaran bankanın fiziksel kartın durumunu ayrıca kontrol edip etmemesine ve terminalden bankaya güvenilir bir son kullanma bilgisi ulaşıp ulaşmamasına bağlı. İşlem tutarı, iş yeri türü ve terminal markası ise testlerde tek başına belirleyici olmadı.
EMV altyapısında bu tür aktarma saldırılarını engelleyebilen Relay Resistance Protocol adlı bir koruma da bulunuyor. Sistem, kart ile terminal arasındaki iletişim süresini ölçerek araya eklenen bir aktarım mekanizmasını tespit edebiliyor ve işlemi durdurabiliyor. Ancak özellik zorunlu değil. Araştırmada kullanılan kartların ve terminallerin hiçbirinde Relay Resistance Protocol etkin değildi.
Apple Pay ve Google Pay de çalışmanın kapsamına dahil edildi. Dijital cüzdanlarda ödeme için fiziksel kart bilgilerinin doğrudan kullanılmaması ve ödeme tokenlarının merkezi olarak güncellenebilmesi, süresi dolan fiziksel kimlik bilgilerinin kullanılmaya devam etme ihtimalini azalttı. Araştırma bu nedenle Apple Pay veya Google Pay’in tüm uygulamalarının aynı saldırıya karşı kesin biçimde bağışık olduğunu söylemiyor.
Açığın uygulanabilmesi için süresi dolmuş fiziksel karta erişim gerekiyor. Uzaktan, yalnızca kart numarası bilinerek gerçekleştirilebilen bir saldırı söz konusu değil. Araştırma ekibi bu nedenle kullanım süresi biten kartların normal çöpe atılmamasını, çip ve manyetik şeridin fiziksel olarak kesilmesini veya kartın bankanın belirlediği yöntemle iade edilmesini öneriyor.
Visa ve çalışmada yer alan bankalar güvenlik açığı konusunda Mayıs 2025 ve Aralık 2025’te bilgilendirildi. Araştırmacılar yeniden üretim bilgilerini, işlem kayıtlarını ve video gösterimini ilgili kuruluşlarla paylaştı.
Visa’nın güvenlik ekibi bildirimi ilk incelemeden geçirdi ve açığı kendi ortamında yeniden üretme sürecine aldı. Çalışmanın yayımlandığı tarihte Visa veya bilgilendirilen bankalardan uygulanmış bir düzeltme doğrulanmadı. Sorun için henüz bir CVE numarası da atanmadı.
Araştırmacılar saldırıda kullanılan çalışır durumdaki kodu kamuya açmadı. Kodun gerçek finansal işlemlerde kötüye kullanılabilmesi ve dolandırıcılık için teknik eşiği düşürmesi nedeniyle yalnızca temizlenmiş işlem kayıtları ile sorunun anlaşılması ve giderilmesi için gerekli protokol ayrıntıları yayımlandı.






