
ที่มาภาพ: TechRadar
บัตรเครดิตหมดอายุยังทำรายการติดต่อไร้สัมผัสได้นักวิจัยเตือนความเสี่ยง
⚡ สรุป 30 วิ
นักวิจัยจากมหาวิทยาลัยแมสซาชูเซตส์พบว่าบัตรเครดิตที่หมดอายุยังสามารถทำธุรกรรมแบบ contactless ได้โดยแก้ค่า Application Expiration Date ผ่านสมาร์ทโฟนสองเครื่อง…
Lead: นักวิจัยจากมหาวิทยาลัยแมสซาชูเซตส์แอมเฮอร์สท์ได้พิสูจน์ว่า “บัตรเครดิตที่หมดอายุ” ยังสามารถทำรายการชำระเงินแบบไร้สัมผัสได้ หากผู้โจมตีมีบัตรพลาสติกและสมาร์ทโฟนสองเครื่อง แม้ว่าการโจมตีนี้ต้องใช้การเข้าถึงทางกายภาพ แต่ผลกระทบต่อระบบชำระเงินโดยเฉพาะบัตร Visa** ที่ยังไม่ได้เปิดใช้งานมาตรการป้องกันเพิ่มเติม ทำให้เป็นประเด็นความปลอดภัยที่ควรใส่ใจ
Overview
การวิจัยครั้งนี้มุ่งเน้นที่ช่องโหว่ของขั้นตอนตรวจสอบวันหมดอายุในกระบวนการชำระเงินแบบติดต่อไร้สัมผัส (contactless) แทนที่จะเป็นข้อผิดพลาดของการเข้ารหัส EMV โดยตรง นักวิจัยพบว่าข้อมูล Application Expiration Date ที่เครื่องอ่าน POS อ่านจะอยู่ในส่วนที่ไม่มีการป้องกันด้วยลายเซ็นดิจิทัล ทำให้ผู้โจมตีสามารถแก้ไขค่าวันหมดอายุให้เป็นค่าที่ยังใช้งานได้
กระบวนการทำธุรกรรมแบบ contactless ประกอบด้วยบัตร, เครื่องอ่าน POS, ธนาคารของพ่อค้า, เครือข่ายบัตร (Visa, Mastercard ฯลฯ) และผู้ออกบัตร แต่ละฝ่ายมีส่วนร่วมในการตัดสินใจว่าจะยอมรับหรือปฏิเสธการทำรายการ การที่บางฟิลด์ถูกส่งแบบ plaintext ทำให้เกิด “จุดอ่อน” ที่สามารถดักจับและเปลี่ยนแปลงได้โดยง่าย
จากมุมมองของผู้บริโภค วันที่พิมพ์บนบัตรดูเหมือนเป็นเส้นตายที่แน่นอน แต่ในระบบ contactless การตรวจสอบวันหมดอายุไม่ได้ถูกผูกกับการเข้ารหัสขั้นสุดท้าย ทำให้บัตร “ซอมบี้” ที่หมดอายุแล้วยังคงทำงานได้ภายใต้เงื่อนไขเฉพาะ
Technical Details
นักวิจัยใช้ สองสมาร์ทโฟน เป็นตัวกลางในการดักจับสัญญาณ NFC ระหว่างบัตรและเครื่องอ่าน จากนั้นปรับค่า Application Expiration Date ให้เป็นวันที่ยังไม่หมดอายุ ก่อนส่งต่อไปยังเครื่อง POS อีกครั้ง การเปลี่ยนค่านี้ทำได้โดยไม่มีการตรวจสอบจากลายเซ็นของบัตร เนื่องจากฟิลด์ดังกล่าวไม่ได้อยู่ในส่วนที่ถูกเข้ารหัส
ระบบ EMV มีมาตรการป้องกันการโจมตีแบบ “relay” ผ่าน Relay Resistance Protocol ซึ่งวัดระยะเวลาการสื่อสารเพื่อหาสัญญาณแฝง แต่ทั้งบัตรและเครื่องอ่านที่ใช้ในการทดสอบไม่ได้เปิดใช้งานฟีเจอร์นี้ ทำให้การโจมตีสำเร็จได้ง่ายขึ้น
นอกจากนี้ บัตรยังมี digital certificate ที่กำหนดวันหมดอายุภายในกระบวนการสื่อสารระหว่างบัตรกับเครื่อง POS ซึ่งมักจะมีอายุยาวกว่าวันที่พิมพ์บนพลาสติก ทำให้ระบบตรวจสอบอาจพิจารณาวันหมดอายุ “ยังไม่ถึง” แม้ว่าในความเป็นจริงบัตรนั้นได้หมดอายุแล้ว
Testing Results
การทดสอบดำเนินการกับบัตร Visa contactless จำนวนหลายใบ พบว่าทุกกรณีที่แก้ไขวันหมดอายุให้เป็นค่าวันปัจจุบันหรืออนาคต บัตรยังคงทำรายการสำเร็จได้อย่างต่อเนื่อง ขณะที่บัตรจากเครือข่ายอื่น ๆ เช่น Mastercard, Discover และ American Express ปฏิเสธการทำธุรกรรมทันทีเมื่อตรวจพบค่าวันหมดอายุที่แก้ไข
ผลลัพธ์สรุปดังนี้
- บัตร Visa: รองรับการโจมตีใน 100% ของกรณีทดสอบ
- Mastercard, Discover, American Express: ปฏิเสธโดยอัตโนมัติ
- ความต้องการของผู้โจมตี: การเข้าถึงบัตรพลาสติกที่ยังมีชิปอยู่และสมาร์ทโฟนสองเครื่อง
แม้ว่าการโจมตีนี้จะต้องใช้ความพยายามทางกายภาพ แต่ขั้นตอนที่ซับซ้อนไม่มากเกินไป จึงถือเป็น “threat vector” ที่อาจถูกนำไปใช้งานในสถานการณ์ที่ผู้โจมตีมีโอกาสได้บัตรจากขยะหรือการทิ้งของ
Mitigation & Industry Response
ทีมวิจัยได้แจ้งรายละเอียดให้กับ Visa และธนาคารผู้ออกบัตรหลายแห่งตั้งแต่เดือนพฤษภาคม 2025 และส่งต่อข้อมูลเพิ่มเติมในเดือนธันวาคม 2025 รวมถึงเอกสารแสดงขั้นตอนการทำซ้ำ (reproduction guide) และวิดีโอสาธิต ผลการตรวจสอบเบื้องต้นของ Visa แสดงว่าทีม Red Team ของบริษัทกำลังทำการจำลองโจมตีเพื่อประเมินความเสี่ยง
อย่างไรก็ตามจนถึงเวลาที่บทความนี้เผยแพร่ Visa ยังไม่ได้ประกาศมาตรการแก้ไข อย่างเป็นทางการ และธนาคารที่ได้รับแจ้งก็ยังไม่ยืนยันว่าจะเปิดใช้งาน Relay Resistance Protocol หรือปรับเปลี่ยนโครงสร้างลายเซ็นของ Application Expiration Date หรือไม่
ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้ทำตามขั้นตอนพื้นฐานต่อไปนี้จนกว่าจะมีการอัปเดตจากผู้ผลิตบัตรหรือเครือข่าย:
- ทำลายชิปภายในบัตรที่หมดอายุโดยการฉีดแรงกระแทกหรือฝังหินกรวดลงในพลาสติก
- ตัดเส้นเลขบัตรให้เป็นสองส่วนเพื่อป้องกันการสแกน NFC
Implications
เหตุการณ์นี้เผยให้เห็นว่าการแบ่งหน้าที่ตรวจสอบวันหมดอายุระหว่างหลายฝ่าย (บัตร, เครื่องอ่าน, ธนาคาร, เครือข่าย) ทำให้เกิด “ความคลุมเครือ” ว่าใครเป็นผู้รับผิดชอบต่อการตรวจสอบนั้น การพึ่งพานโยบายเชิงกระบวนการแทนการผูกมัดด้วย cryptographic signatures ทำให้ระบบมีช่องโหว่ที่อาจถูกใช้โจมตีได้
หากไม่ได้แก้ไขอย่างรวดเร็ว ความเสี่ยงของการ “รีไซเคิล” บัตรหมดอายุเพื่อทำธุรกรรมปลอมอาจขยายตัว โดยเฉพาะในพื้นที่ที่บัตร Visa เป็นส่วนใหญ่ และอาจกระตุ้นให้ผู้ผลิตบัตรและเครือข่ายอื่น ๆ ปรับปรุงมาตรการป้องกันอย่างเช่น การเปิดใช้ Relay Resistance Protocol อย่างเป็นค่าเริ่มต้น
จากมุมมองของผู้บริโภค ความเข้าใจว่าบัตรที่หมดอายุแล้วปลอดภัยต่อการทิ้งอาจต้องเปลี่ยนแปลงไป ผู้ใช้ควรทำลายบัตรอย่างถาวรเพื่อหลีกเลี่ยงความเสี่ยงที่ยังไม่ได้รับการแก้ไขโดยมาตรฐานอุตสาหกรรม
Summary
งานวิจัยของมหาวิทยาลัยแมสซาชูเซตส์แสดงให้เห็นว่าบัตร Visa ที่หมดอายุแล้วสามารถทำธุรกรรมแบบไร้สัมผัสได้หากผู้โจมตีมีบัตรและสมาร์ทโฟนสองเครื่อง แม้ว่ามาตรการป้องกันเช่น Relay Resistance Protocol มีอยู่ แต่ยังไม่ได้เปิดใช้โดยอุตสาหกรรม จึงแนะนำให้ผู้บริโภคทำลายบัตรที่หมดอายุเพื่อป้องกันการใช้งานโดยมิชอบจนกว่าจะมีการแก้ไขจากผู้ผลิตและเครือข่าย.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Experts warn expired credit cards can be brought back from the dead to make contactless payments
- ผู้เขียน
- Rahim Amir
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 22 สิงหาคม 2569 เวลา 04:15



