Pesquisadores das universidades de Surrey e Birmingham, no Reino Unido, identificaram vulnerabilidades severas em transações sem contato (EMV) que permitem compras de alto valor sem autorização. Os resultados foram apresentados no 34º Simpósio de Segurança USENIX e serão debatidos na DEFCON 2025.
Durante os testes, a equipe conseguiu executar uma compra de £25.000 em um terminal configurado apenas para pagamentos offline. O padrão EMV é utilizado por cartões Visa, Mastercard e Europay, além de carteiras digitais como Apple Pay, Google Pay, Samsung Pay e dispositivos vestíveis.
Conveniência x segurança
O grupo verificou que funções criadas para agilizar o uso, como restrições específicas para leitores offline, pagamentos rápidos em transporte público e regras diferenciadas de PIN, podem interagir de forma insegura. Com essas brechas, é possível:
- induzir terminais a aceitarem cartões físicos quando apenas smartphones deveriam ser permitidos;
- efetuar transações acima do limite sem exigência de PIN ou biometria.
A professora Ioana Boureanu, da Universidade de Surrey, ressaltou que a pressa em adicionar facilidades pode comprometer a proteção dos usuários. O estudo também descreve os chamados “ataques de almoço grátis”, nos quais criminosos levam produtos de alto valor e o prejuízo recai sobre o comerciante.
Correções em andamento
Segundo o pesquisador Tom Chothia, os resultados já foram encaminhados às partes envolvidas para ajustes compatíveis com o padrão EMV. Ele defendeu a cooperação entre indústria e academia para eliminar as lacunas e fortalecer a segurança dos pagamentos por aproximação.
Imagem: Roman Samborskyi
Os autores alertam que terminais offline, dispositivos móveis e wearables permanecem vulneráveis até que as correções sejam plenamente adotadas.
Com informações de WizyThec

