Bankaların yaygınlaştırdığı temassız kredi kartları, hızlı ödeme kolaylığı sunarken siber güvenlik uzmanları, bu kartların birkaç santimetre ile sınırlı olmayan bir güvenlik açığı barındırdığını ortaya çıkardı. Yapılan testler, özel cihazlarla donatılmış saldırganların, kart sahibinin cebinden veya çantasından çıkarmadan, hatta birkaç metre uzaktan temassız kart bilgilerini okuyup para transferi yapabildiğini gösterdi. Bu durum, özellikle kalabalık toplu taşıma araçları, alışveriş merkezleri ve sokaklarda kullanıcılar için ciddi risk oluşturuyor.
Güvenlik Açığı Nasıl Çalışıyor?
Temassız kartlar, radyo frekansıyla (RFID) veri iletişimi kuran bir çip içeriyor. Kartın POS cihazına yaklaştırılmasıyla ödeme gerçekleştiriliyor ve çoğu banka, 500 TL altındaki işlemler için şifre istemiyor. Ancak araştırmacılar, bu iletişimin yalnızca birkaç santimetreyle sınırlı olmadığını keşfetti. Geliştirilen yüksek güçlü antenler ve özel okuyucular sayesinde kart bilgileri 2 metreye kadar uzaktan okunabiliyor. Saldırgan, özel cihazını kalabalık bir ortamda veya kurbanın yanında bulundurarak, kartın çipinden kart numarası, son kullanma tarihi ve CVV kodunu ele geçirebiliyor. Bu bilgilerle internette alışveriş yapılabildiği gibi, bazı durumlarda doğrudan NFC özellikli POS cihazlarına aktarılarak para transferi de gerçekleştirilebiliyor.
Gerçek Hayattan Kanıtlar
Güvenlik yazılımı geliştiren bir firma, gerçekleştirdiği denemede, bir temassız kartın bilgilerini 1,5 metre uzaklıktan başarıyla okuduğunu belgeledi. Firmadan yapılan açıklamada, "Testlerimiz, sıradan bir bavul veya sırt çantasına yerleştirilmiş özel bir düzenekle, kart sahibinin haberi olmadan verilerin kopyalanabileceğini gösterdi. Bu işlem için yalnızca birkaç saniye yeterli." denildi. Uzmanlar, özellikle toplu taşıma araçlarında insanların birbirine çok yakın olduğu anlarda bu tür bir saldırının fark edilme olasılığının düşük olduğunu vurguluyor.
Alınabilecek Önlemler
Kart sahipleri, bu riski en aza indirmek için çeşitli yöntemlere başvurabilir. Bunlardan en etkilisi, temassız özelliği kapalı olan kartları tercih etmek veya bankadan kartın temassız özelliğini devre dışı bıraktırmak. Ayrıca, RFID sinyalini engelleyen özel kartlıklar veya cüzdanlar kullanmak da önemli. Bu ürünler, kartın dış dünyayla iletişimini keserek veri sızıntısını önlüyor. Kartın bilgilerini sakladığınız cüzdanın bölmelerine alüminyum folyo koymak bile basit bir çözüm olabilir. Bununla birlikte, internet alışverişlerinde üç boyutlu güvenlik (3D Secure) sisteminin aktif edilmesi ve düzenli olarak hesap hareketlerinin kontrol edilmesi de alınabilecek önlemler arasında yer alıyor.
Bankaların Kullanıcıları Bilgilendirme Sorumluluğu
Konuyla ilgili olarak, tüketici hakları dernekleri bankaların bu güvenlik açığı hakkında müşterilerini bilgilendirmesi gerektiğini savunuyor. Dernekler, kart çıkaran tüm finansal kuruluşların, müşterilerine temassız ödemelerin risklerini anlatan bilgilendirme mesajları göndermesi ve güvenlik önlemleri için gerekli desteği sağlaması gerektiğini belirtiyor. Yasal düzenlemeler ise, kart sahibinin rızası olmayan işlemlerden genellikle bankayı sorumlu tutsa da, mağduriyetlerin uzun sürebildiği ve zaman kaybına yol açtığı da biliniyor.
Sonuç olarak, temassız ödeme teknolojisi hayatımızı kolaylaştırmaya devam etse de, beraberinde getirdiği güvenlik risklerini göz ardı etmek mümkün görünmüyor. Bireysel kullanıcıların bilinçli davranması ve koruyucu önlemler alması, bu tür siber saldırıların önüne geçmekte en etkili yöntem olarak öne çıkıyor.