Experten warnen: Abgelaufene Kreditkarten könnten für kontaktlose Zahlungen reaktiviert werden.

Sicherheitsalarm! Abgelaufene Kreditkarten können für kontaktloses Bezahlen reaktiviert werden. Schützen Sie Ihr Geld und Ihre Daten: Informieren Sie sich jetzt über die Risiken und wirksame Schutzmaßnahmen.

Die wichtigsten Dinge, die Sie wissen müssen

  • Eine Sicherheitslücke bei kontaktlosen Visa-Karten ermöglicht es, das Ablaufdatum einer ungeschützten Anwendung zu ändern, sodass diese auch nach Ablauf der Gültigkeit noch verwendet werden kann.
  • Das Problem entsteht dadurch, dass die digitale Signatur von kontaktlosen Visa-Karten das Ablaufdatum der Anwendung nicht abdeckt und das digitale Zertifikat länger gültig bleibt als das aufgedruckte Datum.
  • Dieser Angriff beschränkt sich auf kontaktlose Visa-Karten und erfordert physischen Zugriff auf die Karte sowie zwei Smartphones, während Mastercard, Discover und American Express Karten mit geänderten Daten ablehnen.

Für den Durchschnittsmenschen scheint das auf der Kreditkarte abgedruckte Datum der letzte Halt zu sein, aber das muss nicht immer der Fall sein.

Forscher der University of Massachusetts Amherst haben entdeckt , dass eine abgelaufene „Zombie-Karte“ dazu gebracht werden kann, an einem echten Zahlungsterminal einen kontaktlosen Kauf durchzuführen, was eine echte Sicherheitsbedrohung darstellt.

Das Paradoxe daran ist nicht, dass die EMV-Verschlüsselung umgangen wird, sondern dass die Gültigkeitsdauer der Karte bei kontaktlosen Zahlungen anders gehandhabt wird: als Verfahrensprüfung zwischen zwei Parteien und nicht als feste Eigenschaft der Karte selbst. Interessanterweise wissen die Parteien nicht immer, wer die Prüfung durchführt.

Abgelaufene Plastikkarten können unter bestimmten Bedingungen noch als Zahlungsmittel verwendet werden.

Demnach sind bei einer kontaktlosen Transaktion eine Karte, ein Kassenterminal (POS-Gerät), eine Händlerbank, ein Kartennetzwerk und ein Kartenaussteller beteiligt. Jede dieser Parteien trägt einen Teil der Entscheidung, die letztendlich über den Erfolg oder die Ablehnung der Kartentransaktion entscheidet.

Der kontaktlose EMV-Ablauf wird nur selektiv verifiziert: Einige Felder werden zwischen Karte und Gerät unverschlüsselt übertragen und erst später einer kryptografischen Verifizierung unterzogen. Dadurch entsteht ein potenzieller Angriffsvektor für Benutzer, die physischen Zugriff auf eine abgelaufene Karte haben.

Die Schwachstelle liegt hier nicht in der Lesbarkeit der Felder, da das Ablaufdatum ohnehin auf der Karte aufgedruckt ist, sondern vielmehr in der relativen Leichtigkeit, mit der es geändert werden kann. Das Ablaufdatum der Anwendung, das vom Gerät ausgelesen wird, befindet sich im ungeschützten Bereich.

In den vom Team getesteten Visa-Einstellungen deckt die digitale Signatur der Karte dieses Feld nicht ab und ist daher nicht kryptografisch mit dem Ablaufdatum verknüpft, das der Aussteller in der Online-Autorisierungsanfrage sieht.

Obwohl dies eigentlich nicht passieren sollte, entsteht dadurch eine Sicherheitslücke, die es einem zwischengeschalteten Gerät zwischen Karte und Lesegerät ermöglicht, die Zahlung zu verarbeiten, indem einfach das Ablaufdatum auf ein noch gültiges Datum geändert wird. Verschärft wird dieses Problem durch ein weiteres: Die Karten enthalten ein Ablaufdatum im digitalen Zertifikat, das die Verbindung zwischen Karte und Lesegerät herstellt. Forscher haben herausgefunden, dass dieses digitale Zertifikat länger gültig ist als das auf der Plastikkarte aufgedruckte Datum. Im Grunde genommen würde die Überprüfung, die dieses Problem aufgedeckt hätte, auf eine Uhr schauen, die auf einen viel früheren Zeitpunkt eingestellt ist.

Der Umfang dieses Angriffs ist jedoch begrenzt: Er betrifft ausschließlich kontaktlose Visa-Karten, während Mastercard, Discover und American Express das geänderte Ablaufdatum kategorisch ablehnen. Die Durchführung dieses Angriffs erfordert zudem physischen Zugriff auf die Karte und zwei Smartphones, was ihn, gelinde gesagt, zu einem deutlich komplexeren Unterfangen macht.

Ironischerweise verfügt die EMV- Technologie bereits über eine Sicherheitsvorkehrung, die einen solchen Versuch vollständig vereiteln würde: das Relay Resistance Protocol. Dieses misst die Laufzeit, um ein zwischengeschaltetes Relay zu erkennen und die Transaktion vollständig zu stoppen. Allerdings ist es optional und war auf keinem der von den Forschern getesteten Terminals oder Karten aktiviert.

Das Team benachrichtigte Visa und die betroffenen Banken im Mai 2025 und erneut im Dezember 2025 und legte Beweise für die Sicherheitslücke, Transaktionsdaten und ein Video vor. Visas Bericht wurde einer ersten Prüfung unterzogen, und das Red Team des Unternehmens arbeitete an der Reproduktion der Sicherheitslücke.

Zum Zeitpunkt der Veröffentlichung hatten jedoch weder Visa noch die benachrichtigten Banken irgendwelche Versuche zur Behebung dieses Problems bestätigt, und Visa reagierte nicht auf eine Anfrage von The Register nach einem Kommentar.

Das grundlegende Problem liegt jedoch darin, dass Zahlungsentscheidungen derzeit auf verschiedene Akteure verteilt sind, darunter Kartenchips, Terminals, Netzwerke und Bankstrukturen. Dabei wird fälschlicherweise angenommen, dass das Problem des Ablaufs von Karten in der Verantwortung anderer liegt. Dieser Ansatz könnte sich für die Verantwortlichen und ihre Kunden rächen. Bis eine Lösung gefunden ist, bleibt der Rat der Forscher daher unerlässlich: Abgelaufene Plastikkarten sollten nicht länger als harmlos betrachtet werden. Der Chip muss zerstört und die Kartennummer unkenntlich gemacht werden, um Missbrauch zu verhindern.



Kommentare sind geschlossen.