کد خبر: ۸۱۴

کارت بانکی منقضی‌شده را دور نیندازید؛ خطر «کارت زامبی» چیست؟

کارت بانکی

کارت بانکی منقضی‌شده هم می‌تواند در شرایط خاص ریسک امنیتی داشته باشد. از «کارت زامبی» ویزا تا اسکیمینگ، فیشینگ و کپی کارت در ایران را بررسی کرده‌ایم.

هانا حیدری
خبرنگار:
هانا حیدری

پایان تاریخ درج‌شده روی کارت بانکی، همیشه به معنای پایان عمر امنیتی آن نیست. بررسی نمونه‌های مختلف در جهان و ایران نیز نشان می‌دهد مجرمان با روش‌هایی مانند کپی کارت، اسکیمینگ، فیشینگ و سرقت اطلاعات، بارها از کارت‌های بانکی برای برداشت غیرمجاز و خریدهای جعلی استفاده کرده‌اند.

WIRED  در گزارشی درباره یک آسیب‌پذیری در فرایند پرداخت بدون تماس Visa، یک فرض قدیمی را زیر سؤال برده است: اینکه کارت بانکی با رسیدن به تاریخ انقضا دیگر قابل استفاده نیست. پژوهشگران دانشگاه ماساچوست آمهرست نشان داده‌اند که در برخی شرایط، کارت‌های منقضی‌شده Visa می‌توانند دوباره برای پرداخت‌های بدون تماس مورد استفاده قرار گیرند؛ حمله‌ای که پژوهشگران آن را «کارت زامبی» نامیده‌اند.

این پژوهش که در کنفرانس USENIX Security 2026 ارائه شده، 

نشان می‌دهد تاریخ انقضای درج‌شده روی کارت در همه مراحل احراز اعتبار تراکنش، به شکل یکپارچه و رمزنگاری‌شده بررسی نمی‌شود. پژوهشگران با استفاده از دو گوشی هوشمند و یک سازوکار واسطه‌ای میان کارت و پایانه فروش، توانستند اطلاعات تاریخ انقضای کارت را در مسیر ارتباطی تغییر دهند و در برخی سناریوها تراکنش را در پایانه فروش واقعی به انجام برسانند.

در این حمله، مسئله از آنجا شکل می‌گیرد که تاریخ انقضایی که پایانه فروش دریافت می‌کند، در پیکربندی آزمایش‌شده ویزا به شکل مؤثری با داده‌های احراز‌شده کارت پیوند نخورده است. از سوی دیگر، نتیجه نهایی تراکنش به نحوه بررسی اطلاعات از سوی بانک صادرکننده نیز وابسته است. پژوهشگران در آزمایش‌های خود روی پنج بانک بزرگ آمریکا مشاهده کردند که همه صادرکنندگان کارت رفتار یکسانی نداشتند و برخی، تراکنش‌های دستکاری‌شده را رد نکردند.

اهمیت این یافته در یک نکته ساده است: کارت فیزیکی ممکن است منقضی شده باشد، اما حساب بانکی پشت آن همچنان فعال بماند. به همین دلیل، داشتن یک کارت قدیمی در کشوی خانه، سطل زباله یا محلی نامطمئن می‌تواند در سناریوهای خاص به یک ریسک امنیتی تبدیل شود. دانشگاه ماساچوست نیز پس از انتشار این پژوهش توصیه کرده است کارت‌های منقضی‌شده به‌طور کامل تخریب شوند و تراکنش‌های حساب، حتی پس از دریافت کارت جایگزین، زیر نظر گرفته شوند.

کارت‌های بانکی فقط با تاریخ انقضا آسیب‌پذیر نیستند

ماجرای «کارت زامبی» یک آسیب‌پذیری پژوهشی است و نباید با موج گسترده‌تری از کلاهبرداری‌های کارت بانکی اشتباه گرفته شود. در سال‌های اخیر، مجرمان در کشورهای مختلف از روش‌هایی مانند سرقت فیزیکی کارت، کپی اطلاعات، اسکیمینگ دستگاه‌های خودپرداز و پایانه‌های فروش، فیشینگ و سرقت اطلاعات پرداخت برای دسترسی به حساب مشتریان استفاده کرده‌اند.

اینترپل نیز در توضیح جرایم مرتبط با کارت‌های پرداخت، اسکیمینگ در دستگاه‌های خودپرداز و پایانه‌های فروش را یکی از روش‌های شناخته‌شده سرقت اطلاعات کارت معرفی می‌کند. داده‌های سرقت‌شده می‌توانند برای ساخت کارت جعلی، خرید غیرمجاز یا برداشت از حساب مورد استفاده قرار گیرند و حتی ممکن است اطلاعات سرقت‌شده در یک کشور، در کشور دیگری مورد استفاده قرار بگیرند.

یک پرونده قضایی در آمریکا نمونه‌ای روشن از ابعاد این تهدید است. وزارت دادگستری آمریکا در ژوئیه ۲۰۲۵ اعلام کرد 

چهار نفر در یک شبکه اسکیمینگ، اطلاعات بیش از ۱۵ هزار کارت اعتباری، دبیت و کارت‌های مزایای الکترونیکی را در چند ایالت آمریکا به سرقت برده‌اند. این گروه با نصب تجهیزات اسکیمینگ روی دستگاه‌های خودپرداز و پایانه‌های فروش، اطلاعات مالی مشتریان را جمع‌آوری کرده و از آن برای برداشت وجه و خریدهای غیرمجاز استفاده کرده بود.

در پرونده‌ای دیگر، وزارت دادگستری آمریکا از محکومیت فردی خبر داد که با نصب تجهیزات اسکیمینگ روی خودپردازهای بانک آمریکا، شماره کارت و رمزهای مشتریان را ثبت می‌کرد. داده‌های جمع‌آوری‌شده سپس برای ساخت کارت‌های جعلی و برداشت پول از حساب قربانیان استفاده می‌شدند.

این تهدید حتی به پمپ‌های بنزین هم رسیده است. در پرونده‌ای که وزارت دادگستری آمریکا در سال ۲۰۲۵ اعلام کرد، اعضای یک شبکه با نصب اسکیمر روی پمپ‌های سوخت در چند ایالت، شماره کارت‌های اعتباری و دبیت مشتریان را سرقت کرده و با اطلاعات به‌دست‌آمده، کارت‌های جعلی ساخته بودند.

اروپول نیز «تقلب بدون حضور کارت» را یکی از گونه‌های اصلی کلاهبرداری پرداخت می‌داند؛ در این مدل، مجرم به شماره کارت، تاریخ انقضا و کد امنیتی دسترسی پیدا می‌کند و بدون در اختیار داشتن کارت فیزیکی، خرید انجام می‌دهد. این اطلاعات می‌توانند از طریق نشت داده، مهندسی اجتماعی، بدافزارهای سرقت اطلاعات و فیشینگ به دست مجرمان برسند.

در ایران، کارت بانکی چگونه مورد سواستفاده قرار می‌گیرد؟

در ایران نیز نمونه‌های متعددی از سوءاستفاده از کارت و اطلاعات بانکی ثبت شده است؛ البته مورد مستندی از استفاده مجرمان از کارت بانکی منقضی‌شده، مشابه پژوهش «کارت زامبی»، گزارش نشده است.

یکی از نمونه‌های قابل توجه، پرونده‌ای است که پلیس فتا تهران در سال ۱۴۰۱ اعلام کرد. در این پرونده، ۴۷۱ نفر از برداشت غیرمجاز از حساب خود شکایت کرده بودند و تحقیقات پلیس نشان داد اطلاعات کارت‌های بانکی آن‌ها کپی شده است. پلیس فتا در نهایت با مسدود کردن حساب‌های مقصد و ردیابی وجوه، ۳۷ میلیارد ریال از مبالغ سرقت‌شده را به حساب مالباختگان بازگرداند.

نمونه‌های دیگری نیز از سوءاستفاده از اطلاعات کارت در ایران وجود دارد. در سال ۲۰۲۱، پلیس فتا مازندران از پرونده‌ای خبر داد که در آن مجرمان با فیشینگ رمز پویا و دسترسی به نرم‌افزار پیام‌رسان قربانی، اطلاعات لازم برای برداشت از حساب او را به دست آورده بودند.

در نمونه‌ای جدیدتر، پلیس فتا قم در مرداد ۱۴۰۵ از شناسایی دو متهم خبر داد که با ارسال لینک‌های آلوده، کاربران را به درگاه‌های جعلی بانکی هدایت می‌کردند. طبق اعلام پلیس، متهمان پس از دسترسی به اطلاعات کارت و پیامک‌های بانکی قربانیان، از حساب آنها برداشت می‌کردند و در مجموع از ۲۰ شهروند حدود ۲۰ میلیارد ریال کلاهبرداری شده بود.

پلیس فتا همچنین درباره روش دیگری هشدار داد که در آن مجرمان هنگام پرداخت، کارت بانکی مشتری را دریافت می‌کنند و با کپی اطلاعات کارت، امکان سواستفاده بعدی را برای خود ایجاد می‌کنند. توصیه پلیس در چنین شرایطی، تغییر فوری رمز کارت است تا حتی در صورت کپی‌شدن اطلاعات، امکان برداشت با آن اطلاعات کاهش پیدا کند.

در کنار این موارد، حملات مبتنی بر پیامک‌های جعلی و لینک‌های آلوده نیز همچنان یکی از مسیرهای اصلی سرقت اطلاعات کارت در ایران است. پلیس فتا البرز در سال ۱۴۰۳ اعلام کرد مجرمان با هدایت کاربران به لینک‌های آلوده و درگاه‌های جعلی، اطلاعات کارت بانکی آنها را سرقت کرده و سپس اقدام به برداشت غیرمجاز می‌کنند.

پایان تاریخ کارت، پایان ریسک نیست

ماجرای کارت‌های زامبی بیش از آنکه به معنای امکان سوءاستفاده گسترده از تمام کارت‌های منقضی باشد، یک هشدار درباره پیچیدگی زنجیره پرداخت است. در یک تراکنش، کارت، پایانه فروش، شبکه پرداخت و بانک صادرکننده هرکدام بخشی از فرایند اعتبارسنجی را بر عهده دارند و هر ناهماهنگی میان این اجزا می‌تواند به ایجاد یک شکاف امنیتی منجر شود. پژوهشگران دانشگاه ماساچوست آمهرست نیز ریشه آسیب‌پذیری را در همین تقسیم مسئولیت میان اجزای مختلف اکوسیستم پرداخت می‌دانند.

در ایران نیز تجربه پرونده‌های کپی کارت، فیشینگ و سرقت اطلاعات نشان می‌دهد خطر کارت بانکی تنها به گم‌شدن یا سرقت فیزیکی آن محدود نمی‌شود. اطلاعات یک کارت می‌تواند بدون آنکه خود کارت از دست صاحبش خارج شود، در اختیار مجرم قرار بگیرد و برای برداشت یا خرید غیرمجاز مورد استفاده قرار گیرد.

به همین دلیل، کارت بانکی منقضی‌شده هم نباید مانند یک قطعه پلاستیک بی‌ارزش دور انداخته شود. پژوهش اخیر دانشگاه ماساچوست آمهرست یک سناریوی تخصصی و محدود را نشان داده، اما در کنار پرونده‌های واقعی کپی کارت و سرقت اطلاعات، یک پیام روشن دارد: عمر ظاهری کارت با عمر ریسک امنیتی آن یکی نیست.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث