На конференции USENIX Security 2026 исследователи из Массачусетского университета в Амхерсте (University of Massachusetts Amherst) продемонстрировали атаку Zombie Card, которая позволяет расплачиваться просроченными бесконтактными картами Visa. Для атаки достаточно подменить дату окончания срока действия, которую POS-терминал получает через NFC.

Для атаки понадобится карта с истекшим сроком действия или длительный доступ к такой карте через NFC, а также MitM-посредник между картой и терминалом. Кроме того, счет, к которому раньше была привязана карта, должен оставаться активным и сохранять прежний PAN (primary account number). По словам исследователей, после перевыпуска карты PAN обычно не изменяется. Также банк-эмитент не должен самостоятельно перепроверять срок действия карты при авторизации.

Обнаруженная специалистами проблема связана с реализацией бесконтактных платежей в Visa Kernel 3. Срок действия карты фигурирует в ходе транзакции дважды: POS-терминал использует Application Expiration Date из TLV-поля с тегом 5F24, а банк-эмитент получает информацию о сроке действия карты из Track 2 Equivalent Data — другого поля с тегом 57, которое передается вместе с запросом на онлайн-авторизацию.

Однако в Visa Kernel 3 эти два значения криптографически не связаны друг с другом. Более того, дата из 5F24 не входит в число данных, которые защищены подписью fDDA. Поэтому атакующий может подменить информацию о сроке окончания действия карты, которую «видит» терминал, на любую будущую дату, не меняя при этом Track 2. В результате подпись карты и сгенерированная ею криптограмма транзакции остаются валидными, однако эмитент все же может отклонить платеж, если отдельно проверяет срок действия карты.

Для демонстрации атаки исследователи использовали два Android-смартфона с NFC, которые работали как эмуляторы карты и терминала, передавая данные друг другу по Wi-Fi. При этом аналогичная подмена не сработала против карт Mastercard, American Express и Discover: их EMV-ядра либо сверяют обе даты между собой, либо включают нужные данные в криптографическую проверку.

Исследователи объясняют, что успех атаки зависит от политик конкретного банка, используемого платежного ядра и того, как банк проверяет транзакции. Так, специалисты проверили карты пяти крупных американских банков и провели тестирование с просроченными и перевыпущенными картами для трех из них.

Результаты тестов отличались: один банк пропускал платежи после подмены срока действия карты, и исследователи успешно провели несколько транзакций в размере от 1 до 500 долларов США (включая две покупки в обычных магазинах).

В другом случае измененные данные были приняты на уровне терминала, однако банк отклонял операцию при авторизации и предлагал воспользоваться новой картой. У третьего банка, карты которого работали через Discover Kernel 6, подмена срока окончания действия не сработала.

Без подмены срока действия просроченные карты отклонялись во всех контрольных тестах.

Авторы исследования уведомили о проблеме специалистов Visa и затронутых банков еще в мае 2025 года, а также повторно связались с ними в декабре. Однако по состоянию на август 2026 года ни в Visa, ни в банках не подтвердили устранение проблемы, а также не было опубликовано никаких публичных рекомендаций или бюллетеней безопасности. Кроме того, уязвимости пока не присвоен идентификатор CVE.

Для решения обнаруженной проблемы исследователи предлагают криптографически связывать данные о сроке действия карты, заставлять терминалы сверять обе версии даты, а эмитентов — авторизовывать платежи, полагаясь одновременно на PAN и срок действия карты.

Владельцам просроченных карт Visa эксперты рекомендуют физически уничтожать чип и магнитную полосу карты перед ее утилизацией.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии