전문가들은 만료된 신용카드도 비접촉식 결제에 다시 사용될 수 있다고 경고합니다.
보안 충격! 만료된 신용카드도 비접촉식 결제에 다시 사용될 수 있습니다. 소중한 돈과 개인 정보를 보호하세요: 지금 바로 위험 요소와 효과적인 보호 방법을 알아보세요.
가장 중요한 사항들
- 비자 비접촉식 카드의 보안 결함으로 인해 보호되지 않은 카드의 만료일을 변경할 수 있어 만료 후에도 사용할 수 있습니다.
- 문제는 비접촉식 비자 카드의 디지털 서명이 카드 발급 만료일을 포함하지 않고, 디지털 인증서가 인쇄된 날짜보다 더 오랫동안 유효하다는 사실에서 발생합니다.
- 이 공격은 비접촉식 비자 카드에만 적용되며 카드와 두 대의 스마트폰에 대한 물리적 접근이 필요합니다. 마스터카드, 디스커버, 아메리칸 익스프레스 카드는 날짜 변경을 허용하지 않습니다.
일반인들에게 신용카드에 인쇄된 날짜는 최종 목적지처럼 보이지만, 항상 그런 것은 아닐 수도 있습니다.

매사추세츠 애머스트 대학교의 연구원들은 만료된 "좀비 카드"가 실제 결제 단말기에서 비접촉식 결제를 완료하도록 유도할 수 있다는 사실을 발견했으며, 이는 심각한 보안 위협이 될 수 있습니다.
여기서 역설은 EMV 암호화가 어떤 식으로든 우회된다는 점이 아니라, 비접촉식 결제의 경우 카드 만료가 카드 자체의 고정 속성이 아니라 양 당사자 간의 절차적 검증을 통해 이루어진다는 점입니다. 흥미로운 점은 검증을 수행하는 주체가 누구인지 당사자들이 항상 알 수 있는 것은 아니라는 것입니다.
만료된 플라스틱 카드도 특정 조건 하에 결제 수단으로 사용할 수 있습니다.
앞서 설명한 내용을 바탕으로, 비접촉식 거래에는 카드, POS(판매 시점 관리) 단말기, 가맹점 은행, 카드 네트워크 및 카드 발급사가 관여합니다. 각 당사자는 카드 거래의 성공 또는 거절 여부를 결정하는 데 중요한 역할을 합니다.
비접촉식 EMV 결제 과정은 선택적으로만 검증됩니다. 일부 필드는 암호화되지 않은 텍스트로 카드와 기기 간에 전송된 후 나중에 암호화 검증과 연결되므로, 만료된 카드를 소지한 사용자에게는 잠재적인 공격 경로가 될 수 있습니다.
여기서 취약점은 만료일이 카드에 인쇄되어 있으므로 해당 필드의 가독성에 있는 것이 아니라, 만료일을 비교적 쉽게 변경할 수 있다는 점에 있습니다. 기기가 읽는 애플리케이션 만료일은 보호되지 않은 영역에 있습니다.
팀에서 테스트한 Visa 설정에서는 카드의 디지털 서명이 이 필드를 포함하지 않으므로 발급사가 온라인 승인 요청에서 확인하는 만료 값과 암호학적으로 연결되지 않습니다.
이런 일이 발생해서는 안 되지만, 카드와 단말기(리더기) 사이에 있는 중간 장치가 카드 만료일을 유효한 날짜로 변경하는 것만으로 결제를 처리할 수 있는 공격 취약점을 만들어냅니다. 이 문제는 또 다른 문제로 더욱 악화됩니다. 카드와 단말기 간의 연결을 설정하는 데 사용되는 디지털 인증서 에 만료일이 포함되어 있는데 , 연구원들은 이 디지털 인증서가 플라스틱 카드에 인쇄된 만료일보다 훨씬 더 오랫동안 유효하다는 사실을 발견했습니다. 본질적으로, 이 문제를 발견할 수 있는 검증 작업은 훨씬 더 이전 시점을 기준으로 시계를 확인하는 것과 같습니다.
하지만 이 공격의 범위는 제한적입니다. 비접촉식 비자 카드에만 영향을 미치며, 마스터카드, 디스커버, 아메리칸 익스프레스 카드는 변경된 만료일을 전혀 인식하지 못합니다. 또한 이 공격을 실행하려면 카드와 두 대의 스마트폰에 물리적으로 접근해야 하므로, 상당히 복잡한 작업이라고 할 수 있습니다.
아이러니하게도 EMV 기술에는 이러한 시도를 완전히 차단할 수 있는 안전장치가 이미 존재합니다. 바로 릴레이 저항 프로토콜(Relay Resistance Protocol)인데, 이는 중간 릴레이를 감지하기 위해 타이밍을 측정하고 거래를 완전히 중단시킬 수 있지만, 선택 사항이며 연구원들이 테스트한 단말기나 카드에서는 활성화되어 있지 않았습니다.
해당 팀은 2025년 5월과 12월에 비자와 관련 은행들에 취약점, 거래 추적 정보, 그리고 영상을 증거로 제시하며 통보했습니다. 비자의 보고서는 초기 검토를 통과했고, 비자의 레드팀은 해당 취약점을 재현하기 위한 작업을 진행했습니다.
그러나 이 기사가 발행될 시점까지 비자 측이나 통보를 받은 은행들은 이 문제를 완화하기 위한 어떠한 시도도 확인하지 않았으며, 비자는 The Register 의 논평 요청에도 응답하지 않았습니다.
하지만 근본적인 문제는 카드 칩, 단말기, 네트워크, 은행 구조 등 여러 주체에 걸쳐 결제 결정이 분산되어 있고, 이 모든 주체들이 카드 만료 문제를 다른 누군가의 책임으로 여기는 방식에 있습니다. 이러한 접근 방식은 결국 그들과 고객 모두에게 부메랑처럼 돌아올 수 있습니다. 해결책이 마련될 때까지 연구진의 조언은 여전히 중요합니다. 만료된 플라스틱 카드를 무해한 것으로 취급하는 것을 멈추고, 카드 칩을 파기하고, 카드 번호를 지워 오용을 방지해야 합니다.
댓글이 닫혀있다.