Уязвимость Zombie Card: почему просроченные карты Visa все еще проводят платежи
Кредитные карты в 2026 году остаются ключевым инструментом для повседневных платежей, путешествий и накопления бонусов.
Гавриил Чередник·обновлено 23 августа 2026 г.

Исследователи из Массачусетского университета в Амхерсте продемонстрировали атаку «Zombie Card», позволяющую проводить бесконтактные платежи просроченными картами Visa. Уязвимость затрагивает EMV Kernel 3 — одну из ключевых платёжных спецификаций Visa. Для аудитории, использующей карты для онлайн-покупок и оплаты подписок, это сигнал: механизм контроля срока действия карты на стороне терминала не так надёжен, как кажется.
Как работает эксплойт
Атака требует активного NFC-реле между просроченной физической картой и POS-терминалом. В proof of concept исследователи использовали два Android-устройства: одно эмулирует карту у терминала, второе — терминал у просроченной карты.
В процессе транзакции атакующий перехватывает объект данных Application Expiration Date (EMV-тег 5F24) и подменяет дату истечения с прошедшей на будущую. Этого достаточно, чтобы локальная проверка терминала пропустила транзакцию. При этом Track 2 Equivalent Data, содержащая другое значение срока действия и отправляемая эмитенту при онлайн-авторизации, остаётся нетронутой.
Критический момент: в Visa Kernel 3 значение 5F24 на стороне терминала не связано криптографически с подписанными данными, верифицируемыми в рамках транзакции. Это позволяет модифицировать срок действия «на лету» без компрометации быстрой динамической аутентификации (fDDA) или криптограммы приложения.
Поведение эмитентов: неоднородная картина
Атака не подделывает карту и не взламывает EMV-криптографию. Она эксплуатирует пробел в контроле жизненного цикла: старая карта всё ещё способна генерировать валидную криптограмму транзакции, а эмитент может авторизовать платёж на основании активного счёта или PAN, не сверяя срок действия конкретного физического носителя.
Результаты тестирования на реальных транзакциях с пятью крупными банками США показали неоднородность: один банк одобрял подменённые транзакции различного размера и типа продавца, другой — последовательно отклонял и рекомендовал клиентам использовать заменённые карты.
Что это значит для бесконтактных платежей
Бесконтактная оплата становится де-факто стандартом — от повседневных покупок до покупки билетов на культурные события через банковские приложения. Рост числа NFC-транзакций увеличивает поверхность атаки, а архитектурные особенности EMV Kernel 3 создают окно для эксплуатации просроченных карт.
Для держателей карт практических рекомендаций немного, но они конкретны:
- Заменяйте карты до истечения срока действия — не храните просроченные карты в доступных местах.
- Отслеживайте push-уведомления от банка по каждой транзакции — поведение эмитентов различается, и факт одобрения подозрительной операции не гарантирован.
- При утрате или замене карты убедитесь, что старый физический носитель уничтожен.
Исследование представлено на 35-м симпозиуме USENIX Security. Авторы — Раджа Хаснайн Анвар, Жерар ДеКунья и Мухаммад Таки Раза из Университета Массачусетса в Амхерсте.