บัตรเครดิตหมดอายุยังทำรายการติดต่อไร้สัมผัสได้นักวิจัยเตือนความเสี่ยง

ที่มาภาพ: TechRadar

Security-อ่าน 7 นาทีTechRadar

บัตรเครดิตหมดอายุยังทำรายการติดต่อไร้สัมผัสได้นักวิจัยเตือนความเสี่ยง

⚡ สรุป 30 วิ

นักวิจัยจากมหาวิทยาลัยแมสซาชูเซตส์พบว่าบัตรเครดิตที่หมดอายุยังสามารถทำธุรกรรมแบบ contactless ได้โดยแก้ค่า Application Expiration Date ผ่านสมาร์ทโฟนสองเครื่อง…

Lead: นักวิจัยจากมหาวิทยาลัยแมสซาชูเซตส์แอมเฮอร์สท์ได้พิสูจน์ว่า “บัตรเครดิตที่หมดอายุ” ยังสามารถทำรายการชำระเงินแบบไร้สัมผัสได้ หากผู้โจมตีมีบัตรพลาสติกและสมาร์ทโฟนสองเครื่อง แม้ว่าการโจมตีนี้ต้องใช้การเข้าถึงทางกายภาพ แต่ผลกระทบต่อระบบชำระเงินโดยเฉพาะบัตร Visa** ที่ยังไม่ได้เปิดใช้งานมาตรการป้องกันเพิ่มเติม ทำให้เป็นประเด็นความปลอดภัยที่ควรใส่ใจ

Overview

การวิจัยครั้งนี้มุ่งเน้นที่ช่องโหว่ของขั้นตอนตรวจสอบวันหมดอายุในกระบวนการชำระเงินแบบติดต่อไร้สัมผัส (contactless) แทนที่จะเป็นข้อผิดพลาดของการเข้ารหัส EMV โดยตรง นักวิจัยพบว่าข้อมูล Application Expiration Date ที่เครื่องอ่าน POS อ่านจะอยู่ในส่วนที่ไม่มีการป้องกันด้วยลายเซ็นดิจิทัล ทำให้ผู้โจมตีสามารถแก้ไขค่าวันหมดอายุให้เป็นค่าที่ยังใช้งานได้

กระบวนการทำธุรกรรมแบบ contactless ประกอบด้วยบัตร, เครื่องอ่าน POS, ธนาคารของพ่อค้า, เครือข่ายบัตร (Visa, Mastercard ฯลฯ) และผู้ออกบัตร แต่ละฝ่ายมีส่วนร่วมในการตัดสินใจว่าจะยอมรับหรือปฏิเสธการทำรายการ การที่บางฟิลด์ถูกส่งแบบ plaintext ทำให้เกิด “จุดอ่อน” ที่สามารถดักจับและเปลี่ยนแปลงได้โดยง่าย

จากมุมมองของผู้บริโภค วันที่พิมพ์บนบัตรดูเหมือนเป็นเส้นตายที่แน่นอน แต่ในระบบ contactless การตรวจสอบวันหมดอายุไม่ได้ถูกผูกกับการเข้ารหัสขั้นสุดท้าย ทำให้บัตร “ซอมบี้” ที่หมดอายุแล้วยังคงทำงานได้ภายใต้เงื่อนไขเฉพาะ

Technical Details

นักวิจัยใช้ สองสมาร์ทโฟน เป็นตัวกลางในการดักจับสัญญาณ NFC ระหว่างบัตรและเครื่องอ่าน จากนั้นปรับค่า Application Expiration Date ให้เป็นวันที่ยังไม่หมดอายุ ก่อนส่งต่อไปยังเครื่อง POS อีกครั้ง การเปลี่ยนค่านี้ทำได้โดยไม่มีการตรวจสอบจากลายเซ็นของบัตร เนื่องจากฟิลด์ดังกล่าวไม่ได้อยู่ในส่วนที่ถูกเข้ารหัส

ระบบ EMV มีมาตรการป้องกันการโจมตีแบบ “relay” ผ่าน Relay Resistance Protocol ซึ่งวัดระยะเวลาการสื่อสารเพื่อหาสัญญาณแฝง แต่ทั้งบัตรและเครื่องอ่านที่ใช้ในการทดสอบไม่ได้เปิดใช้งานฟีเจอร์นี้ ทำให้การโจมตีสำเร็จได้ง่ายขึ้น

นอกจากนี้ บัตรยังมี digital certificate ที่กำหนดวันหมดอายุภายในกระบวนการสื่อสารระหว่างบัตรกับเครื่อง POS ซึ่งมักจะมีอายุยาวกว่าวันที่พิมพ์บนพลาสติก ทำให้ระบบตรวจสอบอาจพิจารณาวันหมดอายุ “ยังไม่ถึง” แม้ว่าในความเป็นจริงบัตรนั้นได้หมดอายุแล้ว

Testing Results

การทดสอบดำเนินการกับบัตร Visa contactless จำนวนหลายใบ พบว่าทุกกรณีที่แก้ไขวันหมดอายุให้เป็นค่าวันปัจจุบันหรืออนาคต บัตรยังคงทำรายการสำเร็จได้อย่างต่อเนื่อง ขณะที่บัตรจากเครือข่ายอื่น ๆ เช่น Mastercard, Discover และ American Express ปฏิเสธการทำธุรกรรมทันทีเมื่อตรวจพบค่าวันหมดอายุที่แก้ไข

ผลลัพธ์สรุปดังนี้

  • บัตร Visa: รองรับการโจมตีใน 100% ของกรณีทดสอบ
  • Mastercard, Discover, American Express: ปฏิเสธโดยอัตโนมัติ
  • ความต้องการของผู้โจมตี: การเข้าถึงบัตรพลาสติกที่ยังมีชิปอยู่และสมาร์ทโฟนสองเครื่อง

แม้ว่าการโจมตีนี้จะต้องใช้ความพยายามทางกายภาพ แต่ขั้นตอนที่ซับซ้อนไม่มากเกินไป จึงถือเป็น “threat vector” ที่อาจถูกนำไปใช้งานในสถานการณ์ที่ผู้โจมตีมีโอกาสได้บัตรจากขยะหรือการทิ้งของ

Mitigation & Industry Response

ทีมวิจัยได้แจ้งรายละเอียดให้กับ Visa และธนาคารผู้ออกบัตรหลายแห่งตั้งแต่เดือนพฤษภาคม 2025 และส่งต่อข้อมูลเพิ่มเติมในเดือนธันวาคม 2025 รวมถึงเอกสารแสดงขั้นตอนการทำซ้ำ (reproduction guide) และวิดีโอสาธิต ผลการตรวจสอบเบื้องต้นของ Visa แสดงว่าทีม Red Team ของบริษัทกำลังทำการจำลองโจมตีเพื่อประเมินความเสี่ยง

อย่างไรก็ตามจนถึงเวลาที่บทความนี้เผยแพร่ Visa ยังไม่ได้ประกาศมาตรการแก้ไข อย่างเป็นทางการ และธนาคารที่ได้รับแจ้งก็ยังไม่ยืนยันว่าจะเปิดใช้งาน Relay Resistance Protocol หรือปรับเปลี่ยนโครงสร้างลายเซ็นของ Application Expiration Date หรือไม่

ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้ทำตามขั้นตอนพื้นฐานต่อไปนี้จนกว่าจะมีการอัปเดตจากผู้ผลิตบัตรหรือเครือข่าย:

  • ทำลายชิปภายในบัตรที่หมดอายุโดยการฉีดแรงกระแทกหรือฝังหินกรวดลงในพลาสติก
  • ตัดเส้นเลขบัตรให้เป็นสองส่วนเพื่อป้องกันการสแกน NFC

Implications

เหตุการณ์นี้เผยให้เห็นว่าการแบ่งหน้าที่ตรวจสอบวันหมดอายุระหว่างหลายฝ่าย (บัตร, เครื่องอ่าน, ธนาคาร, เครือข่าย) ทำให้เกิด “ความคลุมเครือ” ว่าใครเป็นผู้รับผิดชอบต่อการตรวจสอบนั้น การพึ่งพานโยบายเชิงกระบวนการแทนการผูกมัดด้วย cryptographic signatures ทำให้ระบบมีช่องโหว่ที่อาจถูกใช้โจมตีได้

หากไม่ได้แก้ไขอย่างรวดเร็ว ความเสี่ยงของการ “รีไซเคิล” บัตรหมดอายุเพื่อทำธุรกรรมปลอมอาจขยายตัว โดยเฉพาะในพื้นที่ที่บัตร Visa เป็นส่วนใหญ่ และอาจกระตุ้นให้ผู้ผลิตบัตรและเครือข่ายอื่น ๆ ปรับปรุงมาตรการป้องกันอย่างเช่น การเปิดใช้ Relay Resistance Protocol อย่างเป็นค่าเริ่มต้น

จากมุมมองของผู้บริโภค ความเข้าใจว่าบัตรที่หมดอายุแล้วปลอดภัยต่อการทิ้งอาจต้องเปลี่ยนแปลงไป ผู้ใช้ควรทำลายบัตรอย่างถาวรเพื่อหลีกเลี่ยงความเสี่ยงที่ยังไม่ได้รับการแก้ไขโดยมาตรฐานอุตสาหกรรม

Summary

งานวิจัยของมหาวิทยาลัยแมสซาชูเซตส์แสดงให้เห็นว่าบัตร Visa ที่หมดอายุแล้วสามารถทำธุรกรรมแบบไร้สัมผัสได้หากผู้โจมตีมีบัตรและสมาร์ทโฟนสองเครื่อง แม้ว่ามาตรการป้องกันเช่น Relay Resistance Protocol มีอยู่ แต่ยังไม่ได้เปิดใช้โดยอุตสาหกรรม จึงแนะนำให้ผู้บริโภคทำลายบัตรที่หมดอายุเพื่อป้องกันการใช้งานโดยมิชอบจนกว่าจะมีการแก้ไขจากผู้ผลิตและเครือข่าย.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Experts warn expired credit cards can be brought back from the dead to make contactless payments
ผู้เขียน
Rahim Amir
แหล่ง
TechRadar
วันที่เผยแพร่
22 สิงหาคม 2569 เวลา 04:15

Related

บทความที่เกี่ยวข้อง

เผย PoC สาธารณะช่องโหว่ CVE‑2026‑55200 บนไลบรารี libssh2 ทำให้ไคลเอนต์ SSH เสี่ยงต่อการรันโค้ดSecurity
1 กรกฎาคม 2569 เวลา 14:00

เผย PoC สาธารณะช่องโหว่ CVE‑2026‑55200 บนไลบรารี libssh2 ทำให้ไคลเอนต์ SSH เสี่ยงต่อการรันโค้ด

นักวิจัยเผย PoC สาธารณะสำหรับช่องโหว่ CVE‑2026‑55200 บน libssh2 ทำให้ไคลเอนต์ SSH เสี่ยงต่อการทำลายหน่วยความจำและรันโค้ดโดยไม่ต้องยืนยันตัวตน…

The Hacker News6 นาที
NASA เผยซอฟต์แวร์ควบคุมภาคพื้นดิน AIT‑GUI มีช่องโหว่ความปลอดภัยระดับวิกฤติSecurity
-

NASA เผยซอฟต์แวร์ควบคุมภาคพื้นดิน AIT‑GUI มีช่องโหว่ความปลอดภัยระดับวิกฤติ

ซอฟต์แวร์ AIT‑GUI ของ NASA ที่ใช้ควบคุมยานอวกาศมีช่องโหว่ที่อนุญาตให้ผู้ไม่ได้รับอนุญาตส่งคำสั่งผ่าน HTTP โดยไม่มีการตรวจสอบตัวตนและ CSRF token. เวอร์ชัน…

TechRadar5 นาที
ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPressSecurity
22 สิงหาคม 2569 เวลา 05:00

ช่องโหว่ Elementor Pro อนุญาตอัปโหลดไฟล์ PHP ไม่ตรวจสอบสิทธิ์ ทำให้ผู้โจมตีควบคุมเว็บไซต์ WordPress

Elementor Pro มีช่องโหว่การอัปโหลดไฟล์ PHP แบบไม่จำกัดสิทธิ์ (CVE‑2026‑32475) ทำให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ WordPress ได้ทันที…

The Hacker News6 นาที
วิธีปิดฟิลเตอร์ความปลอดภัยใน FaceTime ของ iOS 27 เพื่อให้วีดีโอคมชัดไม่เบลอSecurity
22 สิงหาคม 2569 เวลา 03:30

วิธีปิดฟิลเตอร์ความปลอดภัยใน FaceTime ของ iOS 27 เพื่อให้วีดีโอคมชัดไม่เบลอ

iOS 27 มีฟีเจอร์ Sensitive Content Warning ทำให้ภาพ FaceTime เบลอโดยไม่มีการแจ้งเตือน ผู้ใช้สามารถปิดได้ตามขั้นตอนใน Settings…

Tom's Guide6 นาที
คัดลอกลิงก์แล้ว!