عندما تنتهي صلاحية بطاقتك البنكية وتصل البديلة، يبدو التخلص من القديمة أمرًا محسومًا، فهي قطعة بلا قيمة يفترض أنها فقدت القدرة على الدفع، لكن باحثين أمنيين اكتشفوا أن هذا الافتراض ليس صحيحًا دائمًا، وأن بعض بطاقات «فيزا» المنتهية يمكن إعادتها إلى «الحياة» واستخدامها في عمليات دفع لا تلامسية حقيقية حتى بعد تجاوز تاريخ انتهاء الصلاحية المطبوع عليها.
موضوعات مقترحة
وبحسب مجلة «Wired»، كشف باحثون من جامعة ماساتشوستس أمهيرست الأمريكية عن هجوم أطلقوا عليه اسم «Zombie Card» أو «البطاقة الزومبي»، يسمح في ظروف معينة باستخدام بطاقة Visa منتهية الصلاحية لإجراء مدفوعات عبر تقنية الاتصال قريب المدى «NFC»، مستغلين طريقة تعامل منظومة الدفع مع تاريخ انتهاء البطاقة والتحقق من البيانات أثناء المعاملة.
البطاقة تنتهي على الورق.. لكن الشريحة لا تموت
المفاجأة التي توصل إليها الباحثون تبدأ من طريقة عمل تاريخ انتهاء صلاحية البطاقة نفسها، فالتاريخ المطبوع على واجهتها لا يمثل مفتاحًا إلكترونيًا يجعل الشريحة تتوقف تلقائيًا عن العمل في منتصف الليل بمجرد انتهاء الشهر المحدد.
بدلًا من ذلك، تستطيع البطاقة المنتهية الاستمرار في بدء عملية دفع لا تلامسية وإرسال البيانات إلى جهاز الدفع، بينما يقع على بقية أجزاء منظومة المدفوعات، من جهاز نقطة البيع إلى شبكة الدفع والبنك المصدر، اتخاذ القرار بشأن رفض العملية بسبب انتهاء الصلاحية.
وهذه النقطة بالتحديد فتحت الباب أمام الباحثين، فبدل محاولة اختراق التشفير الموجود داخل البطاقة أو استخراج مفاتيحها السرية، ركز الهجوم على معلومة تاريخ انتهاء الصلاحية والطريقة التي تنتقل بها عبر مراحل عملية الدفع.
هاتفان يعيدان البطاقة القديمة إلى الحياة
أظهر الباحثون إمكانية تنفيذ هجوم يعتمد على وجود وسيط بين البطاقة وجهاز الدفع، بحيث تمر البيانات عبر أجهزة أخرى قبل وصولها إلى نقطة البيع، ويجري التلاعب بالمعلومة التي تجعل البطاقة تبدو وكأنها ما تزال سارية.
ولا يحتاج السيناريو الذي اختبره الفريق إلى معدات مصرفية معقدة، إذ أمكن تنفيذ الفكرة باستخدام أجهزة متاحة تعتمد على الاتصال قريب المدى، بينما أوضحت التقارير أن الهجوم يمكن تنفيذه عبر زوج من الهواتف يعملان كوسيط لنقل البيانات بين البطاقة المنتهية وجهاز الدفع.
والأهم أن الباحثين لم يكتفوا بتجربة نظرية داخل المختبر، بل اختبروا الهجوم عبر تكوينات فعلية مختلفة شملت أجهزة نقاط بيع وتجارًا وخمسة بنوك أمريكية كبرى، إلى جانب أنظمة دفع تعمل بمعايير Visa وMastercard وDiscover.
لماذا ظهرت المشكلة مع «فيزا»؟
النتائج لم تكن متطابقة بين شبكات الدفع المختلفة، إذ توصل الباحثون إلى أن معاملات Visa اللاتلامسية كانت عرضة للتلاعب الذي نفذوه بسبب عدم وجود حماية فعالة كافية لضمان سلامة بعض البيانات التي تمر أثناء العملية.
أما النتيجة النهائية فلا تعتمد على البطاقة وحدها، فالدراسة كشفت أن بعض البنوك اكتشفت البطاقة المنتهية ومنعت العملية، بينما سمحت بنوك أخرى للمعاملة بالمرور، وهو ما يرجع إلى اختلاف طريقة توزيع مسؤولية التحقق بين جهاز نقطة البيع وشبكة المدفوعات والبنك المصدر للبطاقة.
ويرى الباحثون أن السرعة التي تسعى إليها منظومة الدفع اللاتلامسي تلعب دورًا في المشكلة، إذ تعتمد بعض البنوك بدرجة كبيرة على القرار الذي اتخذه جهاز نقطة البيع، وقد تتجاوز بعض عمليات التحقق الإضافية أثناء التفويض حتى تتم المعاملة بسرعة أكبر.
انتهاء البطاقة لا يحمي حسابك بالضرورة
هنا تظهر الخطورة الحقيقية للمستخدم، فإذا وصلت بطاقة جديدة وترك صاحبها القديمة في درج أو ألقاها في القمامة دون إتلافها، فقد يظل امتلاك شخص آخر للبطاقة المنتهية يمثل خطرًا محتملًا رغم أن تاريخها أصبح من الماضي.
ولا يعني ذلك أن أي شخص يعثر على بطاقة Visa قديمة يستطيع ببساطة الذهاب بها إلى متجر والدفع، فالهجوم يتطلب امتلاك البطاقة فعليًا واستخدام تجهيز تقني للتوسط في عملية الدفع، كما أن نجاحه يعتمد على البنك ونقطة البيع وطريقة إجراء المعاملة.
لكن الدراسة تهدم فكرة مهمة اعتاد كثيرون الاعتماد عليها، وهي أن انتهاء الصلاحية وحده يجعل البطاقة غير قابلة للاستخدام، فالخطر لا ينتهي بالضرورة بمجرد وصول البطاقة الجديدة.
البطاقة الجديدة لا تمحو خطر القديمة
الأكثر إثارة للقلق أن الباحثين أشاروا إلى أن حصول العميل على بطاقة بديلة لا يعني في كل الحالات أن البطاقة القديمة أصبحت عديمة القيمة بالنسبة للمحتال، وهو ما يجعل التخلص الآمن منها خطوة لا تقل أهمية عن حماية البطاقة الحالية.
وقد يكون السيناريو الأكثر واقعية هو وصول بطاقة قديمة سليمة إلى يد شخص آخر بعد إلقائها في القمامة أو فقدها، ثم استغلالها في نقطة دفع لا تلامسية لا يوجد أمامها موظف يلاحظ وجود تجهيز غير مألوف أثناء تنفيذ المعاملة، مثل بعض أجهزة البيع أو الدفع الذاتية.
المقص وحده قد يغلق الثغرة أمام المحتال
الحل بالنسبة للمستخدم أبسط بكثير من التقنية التي كشفت عنها الدراسة، فلا ينبغي التخلص من البطاقة المنتهية وهي سليمة، وإنما إتلافها فعليًا قبل رميها، مع التأكد خصوصًا من تدمير الشريحة وأجزاء البطاقة التي تحمل بياناتها.
وتظل الواقعة تذكيرًا بأن كلمة «منتهية» المطبوعة على البطاقة لا تعني بالضرورة أنها توقفت تقنيًا عن العمل، فخلف الحركة البسيطة التي نقوم بها عند تقريب البطاقة من جهاز الدفع توجد سلسلة طويلة من عمليات التحقق، وإذا تركت إحدى حلقاتها معلومة مهمة دون حماية كافية، فقد تعود بطاقة يفترض أنها ماتت منذ شهور إلى الحياة مرة أخرى.