Thẻ tín dụng hết hạn vẫn có thể bị 'hồi sinh' như thế nào?

Một nghiên cứu của các nhà khoa học tại Đại học Massachusetts Amherst (UMass Amherst, Mỹ) cho thấy một số thẻ tín dụng loại không tiếp xúc đã hết hạn vẫn có thể được sử dụng để thanh toán tại cửa hàng.

Thẻ tín dụng hết hạn vẫn có thể bị

Thẻ tín dụng hết hạn vẫn có thể bị dùng để giao dịch - Ảnh: UMASS

Nhóm nghiên cứu đặt tên kỹ thuật này là "Zombie Card" (thẻ xác sống), khai thác lỗ hổng trong khâu xác minh ngày hết hạn của mạng lưới thanh toán. Nhóm trình bày kết quả tại Hội nghị bảo mật USENIX lần thứ 35 ở thành phố Baltimore, Mỹ, từ ngày 12 đến 14-8-2026.

Thẻ hết hạn nhưng tài khoản còn hoạt động

Theo nghiên cứu, nguyên nhân nằm ở sự khác biệt giữa thời hạn của thẻ vật lý và tài khoản thẻ tín dụng. Khi ngân hàng cấp thẻ thay thế, tài khoản và số tài khoản chính (PAN) vẫn có thể được duy trì. Vì vậy, một thẻ đã hết hạn vẫn có thể liên quan đến tài khoản đang hoạt động.

Từ thực tế này, các nhà nghiên cứu đặt câu hỏi liệu thẻ hết hạn có thể tiếp tục thanh toán hay không. Với một số thẻ, câu trả lời là có, theo trang của UMass Amherst.

Để kiểm chứng, nhóm nghiên cứu dùng hai điện thoại thông minh cùng phần mềm giả lập nhằm đánh lừa máy đọc thẻ tại cửa hàng, khiến nó tưởng thẻ đang hoạt động bình thường.

Điện thoại thứ nhất kích hoạt thẻ qua công nghệ giao tiếp trường gần (NFC) và nhận dữ liệu giao dịch, trong đó có ngày hết hạn. Sau đó, một hệ thống chuyển tiếp kiểu "tấn công xen giữa" (MITM) qua Wi-Fi chuyển dữ liệu này sang điện thoại thứ hai, đồng thời ghi đè ngày hết hạn trước khi gửi tới thiết bị thanh toán tại điểm bán (POS).

Đáng chú ý, kẻ tấn công không cần biết ngày hết hạn thực của thẻ. Theo nhóm nghiên cứu, chỉ cần chọn một mốc bất kỳ trong tương lai so với thời điểm giao dịch là đủ để qua mặt một số máy POS.

Lỗ hổng nằm ở chỗ: ngày hết hạn mà POS kiểm tra không được bảo vệ bằng cơ chế mật mã đủ mạnh để ngăn chặn việc sửa đổi.

Trên thực tế, thẻ còn có một mốc "hết hạn" khác, gắn với chứng thư số và khóa bảo mật dùng để giao tiếp với POS. Mốc này thường dài hơn thời hạn của thẻ, nên không thể dùng làm căn cứ đáng tin để kiểm tra trạng thái hết hạn.

Thẻ tín dụng hết hạn vẫn có thể bị

Lỗ hổng cho phép khôi phục thẻ tín dụng hết hạn - Ảnh: UMASS

Không phải mọi thẻ hết hạn đều có nguy cơ

Nhóm nghiên cứu cho rằng vấn đề bắt nguồn từ kiến trúc phân tán của hệ thống thanh toán hiện đại. Việc xác thực được chia sẻ giữa chip thẻ, POS, mạng lưới thanh toán (như Visa, Mastercard) và ngân hàng.

Mỗi thành phần chỉ nhìn thấy một phần thông tin. Sự khác biệt giữa các lớp xác minh có thể tạo ra khoảng trống để kẻ tấn công khai thác. Nhóm cảnh báo AI có thể giúp kẻ tấn công dễ dàng phát hiện những điểm không nhất quán và xây dựng phương thức khai thác mới.

Dù vậy, không phải mọi thẻ tín dụng hết hạn đều có thể bị "hồi sinh". Mức độ ảnh hưởng phụ thuộc vào loại thẻ, mạng thanh toán, ngân hàng phát hành và cách POS xử lý dữ liệu.

Ví điện tử có thêm lớp bảo vệ nên khó bị ảnh hưởng bởi kỹ thuật này, nhưng lại dễ tổn thương trước các loại khai thác khác.

Nhóm nghiên cứu đã thông báo phát hiện cho Visa và các ngân hàng liên quan từ năm 2025. Tuy nhiên, tính đến ngày 20-8, trang The Hacker News cho biết Visa, EMVCo, Mastercard, Discover, American Express và SumUp vẫn chưa công bố hướng dẫn giảm thiểu hay thông báo kỹ thuật nào.

Nhóm khuyến cáo người dùng không nên coi thẻ hết hạn là hoàn toàn vô hại. Cần phá hủy chip và dải từ trước khi vứt bỏ. Người dùng cũng nên tiếp tục theo dõi giao dịch trên tài khoản, ngay cả khi thẻ hoặc tài khoản đã đóng.

Về lâu dài, nhóm đề xuất liên kết ngày hết hạn với dữ liệu giao dịch bằng cơ chế mật mã, đối chiếu các giá trị ngày hết hạn, và chuyển kết quả kiểm tra của POS tới ngân hàng. Mục tiêu là ngăn tình trạng thiết bị thanh toán bị đánh lừa trong khi ngân hàng không phát hiện được bất thường.

Cách xử lý khác nhau giữa ngân hàng và mạng thanh toán

Trong thử nghiệm với năm ngân hàng lớn của Mỹ, nhóm ghi nhận chính sách không đồng nhất khi dữ liệu giao dịch bị can thiệp, theo The Hacker News ngày 20-8.

Với giao thức Kernel 3 của Visa, ngày hết hạn mà POS sử dụng không nằm trong phần dữ liệu được chữ ký xác thực bảo vệ, nên có thể bị thay đổi mà không làm mất hiệu lực chữ ký.

Ngược lại, Kernel 2 (Mastercard), Kernel 4 (American Express) và Kernel 6 (Discover) có cơ chế kiểm tra khiến các giao dịch bị sửa đổi bị từ chối trong thử nghiệm.

Nhóm nghiên cứu chứng minh lỗ hổng này hoạt động cả trong phòng thí nghiệm lẫn tại một số địa điểm thực tế, gồm nhà hàng và cửa hàng tạp hóa. Tuy nhiên, các tác giả nhấn mạnh đây không phải khảo sát trên toàn hệ sinh thái thanh toán.

Đọc tiếp Về trang Chủ đề

Link nội dung: https://phapluatcongdan.vn/the-tin-dung-het-han-van-co-the-bi-hoi-sinh-nhu-the-nao-a75940.html