“僵尸卡”漏洞曝光:两部安卓手机就能复活过期银行卡
过期银行卡为何还能支付?
近日,在USENIX安全研讨会上,来自美国马萨诸塞大学阿默斯特分校的研究人员展示了一种名为“僵尸卡”(Zombie Card)的攻击方式。这种攻击能让一张已经过期的Visa非接触式银行卡,在销售终端(POS)上完成真实支付,金额最高可达500美元(约合人民币3370元)。
所谓“僵尸卡”,指的是那些已经过了有效期、但芯片和天线仍然完好的银行卡。在正常情况下,过期卡片在POS机上会直接被拒绝。但研究人员发现,通过特殊的中继攻击,可以让POS机误以为这张卡仍然有效。
这项研究由cybersecuritynews在8月20日报道,IT之家于8月21日转载。攻击的核心在于利用两部支持NFC(近场通信)的安卓手机,一部靠近持卡人(或卡片),另一部靠近POS机,通过实时中继信号,篡改卡片与POS机之间的通信数据,从而绕过有效期验证。
攻击如何实现:两部手机的中继篡改
“僵尸卡”攻击的技术原理并不复杂,但需要精确的时序控制。攻击者需要两部安卓手机,都具备NFC功能。第一部手机靠近目标银行卡,读取卡片发出的NFC信号;第二部手机靠近POS机,模拟一张正常的非接触式卡片。两部手机之间通过蓝牙或Wi-Fi直连,实时传输数据。
关键在于,攻击者在中继过程中篡改了数据包。当POS机发送“读取卡片有效期”的指令时,攻击者拦截响应,并将有效期字段修改为当前日期或未来日期。由于Visa的非接触式支付协议中,有效期验证并不总是强制的,某些POS机在特定条件下会接受被篡改的响应。
研究人员在演示中成功完成了500美元的支付,这证明了攻击的可行性。不过,演示是在受控环境下进行的,实际攻击可能面临更多限制,比如POS机的安全策略、交易金额上限等。但这一漏洞的存在,意味着即使银行卡已经过期,只要芯片功能正常,就可能被不法分子利用。
对普通用户的影响:风险有多大?
对于普通用户来说,“僵尸卡”攻击听起来很吓人,但实际风险需要理性评估。首先,攻击者需要物理接触你的银行卡,或者至少让手机靠近卡片。这意味着,如果你的钱包被偷,或者有人能短暂接触你的卡片,才有可能实施攻击。
其次,攻击者需要同时控制两部手机,并靠近POS机。这要求攻击者必须在支付场景附近,比如商店、餐厅等。因此,随机攻击的可能性较低,更可能是针对特定目标的定向攻击。
另外,Visa和银行通常有交易监控系统,异常交易可能会被拦截。而且,如果用户发现银行卡被盗刷,可以联系银行申请拒付。但“僵尸卡”攻击的特殊性在于,它使用的是过期卡片,用户可能已经注销了该卡,甚至没有意识到卡片被复制。
对于中文读者,尤其是经常使用非接触式支付(如Apple Pay、华为Pay)的用户,需要了解的是,这种攻击针对的是实体银行卡的NFC功能,而不是手机支付。手机支付通常有额外的安全验证(如指纹、面容),且令牌化技术会隐藏真实卡号,因此风险相对较低。
行业视角:非接触式支付的安全漏洞
“僵尸卡”漏洞并非孤例。近年来,研究人员多次发现非接触式支付的安全问题,比如中继攻击(Relay Attack)和重放攻击(Replay Attack)。中继攻击是指攻击者将POS机的信号转发给远处的卡片,让卡片在不知情的情况下完成支付。而“僵尸卡”攻击是中继攻击的变种,增加了篡改数据的功能。
这一漏洞的曝光,再次引发了对非接触式支付安全性的讨论。Visa等卡组织一直在改进支付协议,但旧卡片的兼容性问题使得安全升级难以一蹴而就。对于银行和支付机构来说,需要加强对过期卡片的监控,比如在系统中标记过期卡片,禁止任何交易。
对于POS机厂商,应确保设备强制验证卡片有效期,而不是依赖卡片响应。此外,交易金额上限的设置也能降低风险,比如非接触式支付通常有单笔限额(如国内300元),但Visa在某些地区可能允许更高金额。
防范建议:用户和商家该怎么做?
对于普通用户,防范“僵尸卡”攻击最有效的方法是妥善保管银行卡,避免卡片离开视线。如果卡片丢失或被盗,应立即挂失,即使卡片已过期。此外,定期检查银行账单,发现异常交易及时报告。
对于商家,应确保POS机软件及时更新,启用所有安全验证功能。同时,对非接触式支付设置合理的金额上限,并留意可疑的支付行为,比如同一张卡频繁交易。
对于技术爱好者,可以关注USENIX安全研讨会的论文,了解攻击的详细技术细节。研究人员通常会提供防御建议,比如改进NFC协议、增加加密强度等。
尚未定论的部分
目前,“僵尸卡”攻击的演示是在实验室环境中完成的,实际攻击的成功率、成本以及是否已被犯罪团伙利用,都还没有公开数据。研究人员并未透露攻击代码是否公开,因此短期内大规模利用的可能性较低。
另外,Visa是否已针对此漏洞发布补丁或更新协议,也尚未有官方声明。IT之家的报道中,没有提及Visa或银行的回应。因此,这一漏洞的最终影响范围,还需要进一步观察。
对于中文用户,虽然国内主要使用银联和支付宝/微信支付,但Visa卡在国际交易中仍广泛使用。如果你持有Visa非接触式卡,建议关注银行的安全提示,并考虑关闭非接触式支付功能(如果银行支持)。
总之,“僵尸卡”漏洞提醒我们,支付安全是一个持续对抗的过程。技术不断进步,攻击手段也在不断翻新。保持警惕,及时更新设备,是保护自己资金安全的基本素养。
参考来源
- 原文作者:知识铺
- 原文链接:https://index.zshipu.com/geek/post/20260821/%E5%83%B5%E5%B0%B8%E5%8D%A1%E6%BC%8F%E6%B4%9E%E6%9B%9D%E5%85%89%E4%B8%A4%E9%83%A8%E5%AE%89%E5%8D%93%E6%89%8B%E6%9C%BA%E5%B0%B1%E8%83%BD%E5%A4%8D%E6%B4%BB%E8%BF%87%E6%9C%9F%E9%93%B6%E8%A1%8C%E5%8D%A1/
- 版权声明:本作品采用知识共享署名-非商业性使用-禁止演绎 4.0 国际许可协议进行许可,非商业转载请注明出处(作者,原文链接),商业转载请联系作者获得授权。
- 免责声明:本页面内容均来源于站内编辑发布,部分信息来源互联网,并不意味着本站赞同其观点或者证实其内容的真实性,如涉及版权等问题,请立即联系客服进行更改或删除,保证您的合法权益。转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。也可以邮件至 sblig@126.com