Connexion Premium

Des chercheurs ont fait « revivre » des cartes VISA sans contact après expiration

Oups

Des chercheurs ont fait « revivre » des cartes VISA sans contact après expiration

Illustration : Flock

Grâce à des failles dans le protocole de paiement sans contact et à son implémentation par VISA, il est possible d’effectuer des paiements sans contact alors que les cartes ont expiré.

Des cartes de crédits « zombies », c’est ainsi que des chercheurs de l’Université du Massachusetts Amherst qualifient certaines cartes de crédits VISA qui permettent de payer en mode sans contact alors qu’elles sont périmées.

Lorsqu’une carte de crédit arrive à péremption et qu’elle est remplacée par une nouvelle, on peut avoir tendance à se dire qu’elle est définitivement inutilisable par quiconque et s’en défaire sans trop de soucis. Mais ce n’est pas forcément le cas.

Raja Hasnain Anwar, Gerard DeCunha et Muhammad Taqi Raza ont expliqué comment ils ont réussi à passer outre cette date de péremption sur certaines cartes à la conférence Usenix qui s’est tenue à Baltimore la semaine dernière. Leur article, relu par des pairs, est en ligne sur le site de Usenix.

Ils y expliquent que les cartes qu’ils ont pu faire « revivre » ont bien toutes des dates de péremption mais que le protocole sans contact EMV créé par Europay, Mastercard et Visa (d’où son nom) et surtout son implémentation par VISA permettent de passer outre.

L’implémentation de VISA laisse particulièrement à désirer

Il reste 75% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (10)

votre avatar
Très interressant. :inpactitude:
Juste un bemol, pour les vieux (comme moi ) qui ai connu l'époque de "fer à repasser", et des copies carbonnes on nous avait appris à recuper le carbonne et lors de l'expiration de la carte de la détruire (triples coups ciseaux voir brulage de la carte).:phibee:
votre avatar
La destruction physique de la carte limite certains cas, mais pas tous, hélas.

Ou alors tu découpe ton téléphone si le process de suppression du wallet est trop chiant (ce qui arrive parfois) :fumer:
votre avatar
Ou alors tu découpe ton téléphone si le process de suppression du wallet est trop chiant (ce qui arrive parfois)
Pour le coup j'ai supprimé mon ex-Swile en deux coups de cuillère à pot dessus.
votre avatar
Mais la question qui me brûle les lèvres : Est-ce que de l'argent est pris du compte de la personne ou bien juste le commerçant se fait avoir et ne reçoit rien ?
votre avatar
Même question.
Ou alors est-ce que c'est visa qui perds en ne pouvant pas valider la transaction auprès de la banque ?

Dans ce dernier cas c'est peut-être un risque maîtrisé et tant que ça ne leur coûte pas trop cher ils laissent faire ?

Ce passage de l'article va dans ce sens :
Ce comportement reflète les choix de conception du Kernel 3 [celui de VISA], qui privilégient la flexibilité et la continuité des transactions au détriment de l’intégrité de bout en bout
votre avatar
Y'a forcément un perdant, le porteur (titulaire du compte), la banque du client, le commerçant suivant le cas.
L'argent est bien pris quelque part.

Je suis curieux de la réponse de Visa France à Next, si vous pouvez mettre à jour l'article en suivant.
votre avatar
Bah, je me rappelle des premières implémentations du protocole sans contact qui vérifiait le plafond max du montant payé en euros, mais pas dans les autres devises... En gros si tu demandais 21 euros avec une limite à 20, ça bloquait, mais si tu demandais 100 000 USD, là, ça passait.
votre avatar
"pas dans les specs" a répondu le presta en charge de développement.
votre avatar
Ca me rappelle la sous-traitance chez un prestataire indien il y a quelques années. Qqn dans ma boîte (pas dans mon équipe, mais l'anecdote est vraie) demande au prestataire de faire un programme qui fait telle et telle chose. L'équipe récupère ensuite le prog, lance la compilation. Erreur. Le programme ne compile pas. "Ca n'était pas dans les specs qu'il fallait que ça compile, faut passer ça à l'équipe de test".
votre avatar
Ca me rappelle la sous-traitance chez un prestataire indien (...)
Ah mais eux c'est leur spécialité... Faut limite leur dire comment respirer sinon ils vont mourir. :craint:

Et à chaque projet où tu réimplémentes des patterns standards, t'as l'impression qu'il faut encore tout réexpliquer et qu'ils vont redévelopper la roue encore et encore. Et ce en travaillant avec la même personne. Pire qu'un LLM dont on efface le contexte.

Une perte de thunes.

Pour donner un exemple dans mon domaine : ils n'ont jamais compris que coder en dur des codes magasins n'était pas la meilleure approche pour un déploiement.