LIVE
Новость

Уязвимость Zombie Card: почему просроченные карты Visa все еще проводят платежи

Кредитные карты в 2026 году остаются ключевым инструментом для повседневных платежей, путешествий и накопления бонусов.

Гавриил Чередник·обновлено 23 августа 2026 г.

Уязвимость Zombie Card: почему просроченные карты Visa все еще проводят платежи

Исследователи из Массачусетского университета в Амхерсте продемонстрировали атаку «Zombie Card», позволяющую проводить бесконтактные платежи просроченными картами Visa. Уязвимость затрагивает EMV Kernel 3 — одну из ключевых платёжных спецификаций Visa. Для аудитории, использующей карты для онлайн-покупок и оплаты подписок, это сигнал: механизм контроля срока действия карты на стороне терминала не так надёжен, как кажется.

Как работает эксплойт

Атака требует активного NFC-реле между просроченной физической картой и POS-терминалом. В proof of concept исследователи использовали два Android-устройства: одно эмулирует карту у терминала, второе — терминал у просроченной карты.

В процессе транзакции атакующий перехватывает объект данных Application Expiration Date (EMV-тег 5F24) и подменяет дату истечения с прошедшей на будущую. Этого достаточно, чтобы локальная проверка терминала пропустила транзакцию. При этом Track 2 Equivalent Data, содержащая другое значение срока действия и отправляемая эмитенту при онлайн-авторизации, остаётся нетронутой.

Критический момент: в Visa Kernel 3 значение 5F24 на стороне терминала не связано криптографически с подписанными данными, верифицируемыми в рамках транзакции. Это позволяет модифицировать срок действия «на лету» без компрометации быстрой динамической аутентификации (fDDA) или криптограммы приложения.

Поведение эмитентов: неоднородная картина

Атака не подделывает карту и не взламывает EMV-криптографию. Она эксплуатирует пробел в контроле жизненного цикла: старая карта всё ещё способна генерировать валидную криптограмму транзакции, а эмитент может авторизовать платёж на основании активного счёта или PAN, не сверяя срок действия конкретного физического носителя.

Результаты тестирования на реальных транзакциях с пятью крупными банками США показали неоднородность: один банк одобрял подменённые транзакции различного размера и типа продавца, другой — последовательно отклонял и рекомендовал клиентам использовать заменённые карты.

Что это значит для бесконтактных платежей

Бесконтактная оплата становится де-факто стандартом — от повседневных покупок до покупки билетов на культурные события через банковские приложения. Рост числа NFC-транзакций увеличивает поверхность атаки, а архитектурные особенности EMV Kernel 3 создают окно для эксплуатации просроченных карт.

Для держателей карт практических рекомендаций немного, но они конкретны:

  • Заменяйте карты до истечения срока действия — не храните просроченные карты в доступных местах.
  • Отслеживайте push-уведомления от банка по каждой транзакции — поведение эмитентов различается, и факт одобрения подозрительной операции не гарантирован.
  • При утрате или замене карты убедитесь, что старый физический носитель уничтожен.

Исследование представлено на 35-м симпозиуме USENIX Security. Авторы — Раджа Хаснайн Анвар, Жерар ДеКунья и Мухаммад Таки Раза из Университета Массачусетса в Амхерсте.