Một chiếc thẻ ngân hàng hết hạn đáng lẽ phải trở thành “đồ bỏ”. Nhưng nghiên cứu mới từ Đại học Massachusetts Amherst cho thấy, trong một số cấu hình thanh toán không tiếp xúc Visa, kẻ tấn công có thể khiến thẻ hết hạn được POS nhìn nhận như một thẻ còn hiệu lực và thực hiện giao dịch thực tế. Không phải là chiếc thẻ “tự sống lại” mà là hệ thống thanh toán đang có một khoảng trống giữa thứ POS nhìn thấy và thứ ngân hàng xác thực.
Cơ chế của “Zombie Card” nghe phức tạp nhưng bản chất lại rất dễ hình dung. Khi thẻ giao tiếp với máy POS qua NFC, thông tin ngày hết hạn được truyền tới thiết bị đầu cuối. Trong Visa Kernel 3, trường ngày hết hạn này không được bảo vệ đầy đủ bằng cơ chế mật mã mà POS sử dụng để xác thực dữ liệu thẻ. Kẻ tấn công đứng giữa thẻ và POS có thể can thiệp vào luồng NFC, thay ngày hết hạn cũ bằng một ngày trong tương lai, trong khi chữ ký và mã xác thực quan trọng khác của thẻ vẫn hợp lệ. POS vì thế có thể nghĩ rằng chiếc thẻ vẫn còn hạn.
Đây không phải một cuộc phá vỡ mã hóa. Không ai bẻ khóa khóa bí mật của thẻ, không cần giải mã chip hay đoán mật khẩu. Kẻ tấn công chỉ lợi dụng việc các thành phần trong chuỗi thanh toán đang “tin” vào những dữ liệu khác nhau. POS kiểm tra một phiên bản ngày hết hạn, trong khi ngân hàng có thể nhìn thấy một phiên bản khác trong dữ liệu giao dịch. Nếu hai bên không buộc các dữ liệu này phải nhất quán về mặt mật mã, hacker không cần phá "két sắt"; họ chỉ cần sửa tờ giấy ghi trên cửa két.
Cơ chế của “Zombie Card” nghe phức tạp nhưng bản chất lại rất dễ hình dung. Khi thẻ giao tiếp với máy POS qua NFC, thông tin ngày hết hạn được truyền tới thiết bị đầu cuối. Trong Visa Kernel 3, trường ngày hết hạn này không được bảo vệ đầy đủ bằng cơ chế mật mã mà POS sử dụng để xác thực dữ liệu thẻ. Kẻ tấn công đứng giữa thẻ và POS có thể can thiệp vào luồng NFC, thay ngày hết hạn cũ bằng một ngày trong tương lai, trong khi chữ ký và mã xác thực quan trọng khác của thẻ vẫn hợp lệ. POS vì thế có thể nghĩ rằng chiếc thẻ vẫn còn hạn.
Đây không phải một cuộc phá vỡ mã hóa. Không ai bẻ khóa khóa bí mật của thẻ, không cần giải mã chip hay đoán mật khẩu. Kẻ tấn công chỉ lợi dụng việc các thành phần trong chuỗi thanh toán đang “tin” vào những dữ liệu khác nhau. POS kiểm tra một phiên bản ngày hết hạn, trong khi ngân hàng có thể nhìn thấy một phiên bản khác trong dữ liệu giao dịch. Nếu hai bên không buộc các dữ liệu này phải nhất quán về mặt mật mã, hacker không cần phá "két sắt"; họ chỉ cần sửa tờ giấy ghi trên cửa két.
An ninh của một hệ thống thanh toán không phụ thuộc vào việc từng thành phần riêng lẻ có “mật mã mạnh” hay không mà phụ thuộc vào việc toàn bộ chuỗi xác thực có cùng nhìn thấy và kiểm chứng một sự thật hay không. Nghiên cứu cho thấy kết quả cũng không giống nhau giữa các mạng thanh toán và ngân hàng: Mastercard, American Express và Discover có những cơ chế kiểm tra khiến kiểu sửa đổi này bị phát hiện, trong khi một số cấu hình Visa được thử nghiệm cho phép giao dịch đi qua. Nói cách khác, cùng một chiếc thẻ nhưng “số phận” của giao dịch có thể phụ thuộc vào cách POS, mạng thanh toán và ngân hàng chia sẻ trách nhiệm kiểm tra.
Tuy nhiên, người dùng không nên hiểu thành mọi thẻ Visa hết hạn đều có thể bị hacker “hồi sinh”. Cuộc tấn công đòi hỏi kẻ tấn công phải có quyền tiếp cận vật lý với thẻ hoặc duy trì khoảng cách NFC phù hợp, đồng thời cần một thiết lập "Man-in-the-Middle" để can thiệp vào quá trình giao tiếp. Nghiên cứu cũng mới được thực hiện trong phạm vi thử nghiệm tại Mỹ và chưa có bằng chứng cho thấy kỹ thuật này đang bị khai thác ngoài thực tế.
Người dùng đừng hoang mang sợ thẻ hết hạn, cũng đừng đánh đồng “hết hạn” với “không còn khả năng bị lợi dụng”. Với những chiếc thẻ đã hết hạn, cách an toàn nhất vẫn là hủy phần chip và dải từ trước khi vứt bỏ, đồng thời tiếp tục theo dõi tài khoản liên quan. Và ngành thanh toán cũng nên đặt câu hỏi: nếu một dữ liệu quan trọng có thể bị sửa trên đường truyền mà các lớp xác thực phía sau vẫn chấp nhận giao dịch, thì rốt cuộc hệ thống đang bảo vệ chiếc thẻ, hay chỉ đang bảo vệ những phần dữ liệu mà nó được lập trình để tin?
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
