重要なのは、カードが生成する署名や動的な取引情報まで偽造していない点です。実物のカードは、EMV決済で期待される正規の暗号情報を引き続き生成します。攻撃が突いたのは暗号そのものではなく、端末の判断材料となる有効期限と、後段の認証に使われるデータの結び付きでした。
報告された問題は、Visaの非接触決済仕様における「EMV Kernel 3」で、有効期限の扱いが一貫して強固に認証されていなかったことです。テストされた構成では、決済端末が参照する有効期限が、後のオンライン認証で使われるカード情報や取引データと十分に暗号学的に結び付けられていませんでした。
その結果、次のような食い違いが成立します。
つまり、攻撃対象は「暗号を破ること」ではなく、複数のデータ項目の関係です。ある値が正規の署名や取引暗号を維持したままでも、プロトコルがその値同士を十分に結び付けていなければ、端末の判断に使われる別の項目を改変できる可能性があります。
カードの有効期限は、カード内部に組み込まれた暗号的な「停止スイッチ」とは限りません。提供された研究資料によると、非接触決済では、端末が受け取った情報や、発行会社が認証時に独自に確認できる情報に基づいて期限が検証される場合があります。
端末が未来の有効期限を見て、発行会社側にもそれ以外の正規の取引証拠しか届かなければ、物理カードが実際には期限切れであることを確実に判定する情報が不足することがあります。
ただし、利用可能な資料には、各カーネルについて、どのデータ項目の結合や検証処理が取引を拒否したのかを詳細に比較した分析はありません。したがって、「テストされた構成ではVisaよりこの操作を効果的に拒否した」と結論づけるのが適切です。これらのブランドの全カードが、あらゆる中継攻撃や決済詐欺に対して安全だという意味ではありません。
一方、提供された資料は、5行すべての銀行名や、各銀行について承認・拒否された取引結果を検証可能な形では示していません。そのため、銀行別の一覧表を作ったり、特定の発行会社が常に攻撃を承認・拒否したと断定したりするのは適切ではありません。
実際の結果は、カード商品、口座の状態、発行会社の認証・不正検知ルール、決済端末、加盟店契約会社、取引条件などによって変わる可能性があります。
ただし、提供された情報には、Visaによる検証可能な公式声明、確定したセキュリティアドバイザリー、修正の完了や決済エコシステム全体への展開を示す証拠は含まれていません。
そのため現時点で、Visaが問題を全面的に修正したこと、どのカードや端末が対象になること、対策が決済事業者全体に義務付けられていることを断定することはできません。
中心となる対策は、決済端末に見える有効期限が、カードの認証済みデータと食い違わないようにすることです。
まず、発行会社が返却を求めている場合は、その指示に従ってください。返却が不要であれば、次の手順が有効です。
破棄する際は、ICチップ、磁気ストライプ、カード番号、署名欄、セキュリティコード(CVV)をそれぞれ切断してください。決済カードに対応したクロスカット式シュレッダーがあれば、より望ましい方法です。可能であれば、切断した parçayı別々に廃棄します。
カードを細かくしても、口座の監視や不審な取引の報告に代わるものではありません。カードを交換した後も、しばらくは利用明細と通知を確認することが重要です。