✔Исследователи использовали просроченные банковские карты для бесконтактных платежей - «Новости»
На конференции USENIX Security 2026 исследователи из Массачусетского университета в Амхерсте (University of Massachusetts Amherst) продемонстрировали атаку Zombie Card, которая позволяет расплачиваться просроченными бесконтактными картами Visa. Для атаки достаточно подменить дату окончания срока действия, которую POS-терминал получает через NFC.
Для атаки понадобится карта с истекшим сроком действия или длительный доступ к такой карте через NFC, а также MitM-посредник между картой и терминалом. Кроме того, счет, к которому раньше была привязана карта, должен оставаться активным и сохранять прежний PAN (primary account number). По словам исследователей, после перевыпуска карты PAN обычно не изменяется. Также банк-эмитент не должен самостоятельно перепроверять срок действия карты при авторизации.
Обнаруженная специалистами проблема связана с реализацией бесконтактных платежей в Visa Kernel 3. Срок действия карты фигурирует в ходе транзакции дважды: POS-терминал использует Application Expiration Date из TLV-поля с тегом 5F24, а банк-эмитент получает информацию о сроке действия карты из Track 2 Equivalent Data — другого поля с тегом 57, которое передается вместе с запросом на онлайн-авторизацию.
Однако в Visa Kernel 3 эти два значения криптографически не связаны друг с другом. Более того, дата из 5F24 не входит в число данных, которые защищены подписью fDDA. Поэтому атакующий может подменить информацию о сроке окончания действия карты, которую «видит» терминал, на любую будущую дату, не меняя при этом Track 2. В результате подпись карты и сгенерированная ею криптограмма транзакции остаются валидными, однако эмитент все же может отклонить платеж, если отдельно проверяет срок действия карты.
Для демонстрации атаки исследователи использовали два Android-смартфона с NFC, которые работали как эмуляторы карты и терминала, передавая данные друг другу по Wi-Fi. При этом аналогичная подмена не сработала против карт Mastercard, American Express и Discover: их EMV-ядра либо сверяют обе даты между собой, либо включают нужные данные в криптографическую проверку.
Исследователи объясняют, что успех атаки зависит от политик конкретного банка, используемого платежного ядра и того, как банк проверяет транзакции. Так, специалисты проверили карты пяти крупных американских банков и провели тестирование с просроченными и перевыпущенными картами для трех из них.
Результаты тестов отличались: один банк пропускал платежи после подмены срока действия карты, и исследователи успешно провели несколько транзакций в размере от 1 до 500 долларов США (включая две покупки в обычных магазинах).
В другом случае измененные данные были приняты на уровне терминала, однако банк отклонял операцию при авторизации и предлагал воспользоваться новой картой. У третьего банка, карты которого работали через Discover Kernel 6, подмена срока окончания действия не сработала.
Без подмены срока действия просроченные карты отклонялись во всех контрольных тестах.
Авторы исследования уведомили о проблеме специалистов Visa и затронутых банков еще в мае 2025 года, а также повторно связались с ними в декабре. Однако по состоянию на август 2026 года ни в Visa, ни в банках не подтвердили устранение проблемы, а также не было опубликовано никаких публичных рекомендаций или бюллетеней безопасности. Кроме того, уязвимости пока не присвоен идентификатор CVE.
Для решения обнаруженной проблемы исследователи предлагают криптографически связывать данные о сроке действия карты, заставлять терминалы сверять обе версии даты, а эмитентов — авторизовывать платежи, полагаясь одновременно на PAN и срок действия карты.
Владельцам просроченных карт Visa эксперты рекомендуют физически уничтожать чип и магнитную полосу карты перед ее утилизацией.






