"1001 오늘의 뉴스 - 만료된 신용카드로 결제?…'좀비 카드' 취약점 발견" > 공지사항 | (주)엔티솔루션

(주)엔티솔루션
HOME 온라인문의
  • 공지사항
  • 공지사항

    (주)엔티솔루션의 주요 소식과 공지사항을 안내해드립니다.

    공지사항

    (주)엔티솔루션의 주요 소식과 공지사항을 안내해드립니다.

    "1001 오늘의 뉴스 - 만료된 신용카드로 결제?…'좀비 카드' 취약점 발견"

    페이지 정보

    profile_image
    작성자 엔티솔루션
    댓글 댓글 0건   조회Hit 11회   작성일Date 26-10-01 09:30

    본문

    29일(현지시간) 일본 매체 IT미디어에 따르면 미국 매사추세츠대 애머스트 연구팀은 국제 보안학회 유즈닉스 시큐리티 심포지엄 2026(USENIX Security Symposium 2026)에서 만료된 카드를 유효한 카드처럼 인식시키는 좀비 카드(Zombie Card) 공격을 공개했다.

    핵심은 카드 유효기간이 지나도 IC칩의 결제 기능과 암호키 자체가 자동으로 비활성화되는 것은 아니라는 점이다. 실제 결제에서는 카드와 POS 단말기, 결제망, 카드 발급사가 각각 유효성을 확인하는데 이 과정에서 유효기간 정보가 일관되게 보호·검증되지 않을 수 있었다.

    연구진은 시중 스마트폰 2대를 이용한 NFC 중계 환경에서 만료된 카드와 POS 단말기 사이 통신을 재현했다. 단말기가 확인하는 유효기간 정보를 변조하자 일부 환경에서 카드가 아직 유효한 것으로 인식돼 결제가 진행됐다. 별도의 특수 결제 장비는 필요하지 않았다.

    만 공격이 모든 카드에서 성공한 것은 아니다. 연구팀이 비자, 마스터카드, 아메리칸 익스프레스, 디스커버 등을 시험한 결과 실제 성공 사례는 비자의 비접촉 결제 규격 커널3(Kernel 3)에서 확인됐다. 다른 세 결제망의 시험 구성에서는 정보 변조가 탐지돼 거래가 거절됐다.

    카드 발급사의 대응도 달랐다. 일부 은행은 POS 단말기의 판단에 의존해 만료 상태를 다시 충분히 확인하지 않았고 거래를 승인했지만, 다른 은행은 결제를 거절하거나 교체 카드를 요구했다. 연구진은 미국 주요 은행 5곳과 실제 결제 환경을 대상으로 이를 검증했다.

    연구진은 "이번 문제가 카드 암호체계를 깨뜨린 공격이라기보다 단말기와 결제망, 발급사 사이에서 유효기간 검증 책임이 나뉘면서 생긴 구조적 허점"이라고 설명했다. 그러면서 "만료된 카드는 폐기 전 IC칩을 물리적으로 훼손하는 등 안전하게 처리할 것"을 권고했다.

    출처 : 디지털투데이 (DigitalToday)(https://www.digitaltoday.co.kr)
    "1001 오늘의 뉴스 - 만료된 신용카드로 결제?…'좀비 카드' 취약점 발견" > 공지사항 | (주)엔티솔루션