専門家は警告している。有効期限切れのクレジットカードが、非接触型決済のために復活する可能性がある。
セキュリティ上の衝撃!有効期限切れのクレジットカードが非接触型決済で再有効化される可能性。お金とデータを守りましょう。リスクと効果的な保護方法を今すぐご確認ください。
知っておくべき最も重要なこと
- 非接触型Visaカードのセキュリティ上の欠陥により、保護されていないアプリケーションの有効期限が改ざんされ、有効期限が切れた後でも使用できてしまうことが判明した。
- 問題は、非接触型Visaカードのデジタル署名が申請の有効期限をカバーしておらず、デジタル証明書の有効期間が印刷された日付よりも長いことに起因する。
- この攻撃は非接触型Visaカードに限定されており、カードへの物理的なアクセスと2台のスマートフォンが必要となる。一方、Mastercard、Discover、American Expressカードは改ざんされた日付を拒否する。
一般の人にとって、クレジットカードに印字された日付は最終地点のように思えるかもしれないが、必ずしもそうとは限らない。

マサチューセッツ大学アマースト校の研究者らは、有効期限切れの「ゾンビカード」が実際の決済端末で非接触決済を完了するように誘導できることを発見し、深刻なセキュリティ上の脅威となることを明らかにした。
ここでの矛盾は、EMV暗号化が何らかの形で回避されることではなく、カードの有効期限が非接触型決済ではカード自体の固定的な特性ではなく、二者間の手続き上の検証として異なる方法で適用される点にある。興味深いことに、検証を行っているのが誰なのか、両当事者が常に把握しているとは限らない。
有効期限切れのプラスチックカードは、一定の条件下で支払いに使用できます。
前述の通り、非接触型決済には、カード、POS端末、加盟店銀行、カードネットワーク、発行会社が関与します。各関係者は、最終的にカード決済の成否を決定する上で、それぞれ役割を担っています。
非接触型EMVフローは選択的にしか検証されない。一部のフィールドはカードとデバイス間で暗号化されていないテキストで送信され、後で暗号化による検証にリンクされるため、有効期限切れのカードを物理的に入手できるユーザーにとって潜在的な攻撃経路となる可能性がある。
ここでの脆弱性は、有効期限がカードに印刷されているため、これらのフィールドの読み取りやすさにあるのではなく、有効期限が比較的容易に変更できる点にある。デバイスが読み取るアプリケーションの有効期限は、保護されていない領域に存在する。
チームがテストしたVisaの設定では、カードのデジタル署名はこのフィールドをカバーしていないため、発行者がオンライン承認リクエストで確認する有効期限の値と暗号学的にリンクされていません。
本来あってはならないことですが、これはカードと端末(リーダー)の間にある中間デバイスが、有効期限を有効な日付に変更するだけで決済処理を実行できてしまうという攻撃上の脆弱性を生み出します。この問題は、別の問題によってさらに複雑化します。カードには、カードと端末間の接続を確立するために使用されるデジタル証明書に有効期限が記録されていますが、研究者たちは、このデジタル証明書がプラスチックカードに印刷されている日付よりも長い期間有効であることを発見しました。つまり、この問題を明らかにするはずだったチェックは、はるかに古い時刻に設定された時計を参照しているようなものなのです。
しかし、この攻撃の適用範囲は限定的で、影響を受けるのは非接触型Visaカードのみであり、Mastercard、Discover、American Expressカードは改ざんされた有効期限を一切受け付けません。また、この攻撃を実行するにはカード本体と2台のスマートフォンへの物理的なアクセスが必要となるため、少なくともかなり複雑な作業となります。
皮肉なことに、 EMV技術には既にこのような試みを完全に阻止できる安全対策が備わっている。それはリレー抵抗プロトコルであり、タイミングを測定して中間リレーを検出し、取引を完全に停止させることができる。しかし、これはオプション機能であり、研究者がテストした端末やカードではいずれも有効化されていなかった。
チームは2025年5月と12月にVisaと関係銀行に通知し、脆弱性の証拠、取引追跡データ、および動画を提供した。Visaの報告は初期審査を通過し、同社のレッドチームは脆弱性の再現に取り組んでいた。
しかし、この記事の公開時点では、Visaも通知を受けた銀行も、この問題を軽減するための取り組みを一切確認しておらず、VisaはThe Registerからのコメント要請にも応じていない。
しかし、根本的な問題は、決済に関する意思決定がカードのICチップ、端末、ネットワーク、銀行組織など複数の主体に分散され、有効期限切れの問題は他者の責任だとみなされている点にある。このやり方は、いずれ彼ら自身と顧客に災いをもたらす可能性がある。今のところ、解決策が見つかるまでは、研究者たちの助言が極めて重要だ。有効期限切れのプラスチックカードを無害なものとして扱うのをやめ、ICチップを破壊し、カード番号を切り取って不正使用を防ぐべきだ。
コメントは締め切りました。