Уязвимость Zombie Cards: как просроченные карты Visa могут проводить платежи
Как сообщает The Register, авторы Raja Hasnain Anwar, Gerard DeCunha и Muhammad Taqi Raza описали атаку в докладе «Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments».
Евдокия Руднева·обновлено 19 августа 2026 г.

Исследователи из Массачусетского университета в Амхерсте показали на конференции USENIX Security 2026, как просроченную бесконтактную кредитную карту можно заставить снова принимать платежи. Как сообщает The Register, авторы Raja Hasnain Anwar, Gerard DeCunha и Muhammad Taqi Raza описали атаку в докладе «Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments». Для аудитории Gift Card Padie это повод освежить привычки безопасной оплаты — особенно при покупке подарочных карт и оплате онлайн-подписок, где цена ошибки ощущается сразу.
В чём именно уязвимость
Бесконтактный платёж по стандарту EMV — это цепочка из нескольких участников: карта или смартфон, POS-терминал в магазине, платёжная сеть и банк-эмитент. По данным исследования, в этой цепочке терминал и банк проверяют срок действия карты по разным полям — и эти поля не связаны между собой криптографически. Терминал берёт Application Expiration Date из самой карты, а в онлайн-запросе банку-эмитенту уходит другая дата. Если между картой и терминалом встаёт NFC-прокси злоумышленника, он может подменить дату для терминала, при этом цифровая подпись карты остаётся «валидной» для других проверок.
Из четырёх ядер EMV, которые тестировали исследователи, уязвимым оказалось только ядро Visa. Mastercard, American Express и Discover атаку отразили. По словам авторов доклада, ядро Visa просто не привязывает срок действия к криптографической подписи — именно это и создаёт окно для подмены.
Что делать с этим вам
Сама по себе атака работает только при физическом контакте через NFC между вашей картой и терминалом. Для обычного онлайн-платежа напрямую она не применима. Но это не повод расслабляться — есть несколько простых шагов, которые снижают почти любые карточные риски:
- Включите уведомления по каждой транзакции — push или SMS. Многие мошенники начинают с мелких «пробных» списаний, прежде чем перейти к крупным.
- Не храните просроченные карты в кошельке. Когда срок вышел — разрезайте чип и магнитную полосу.
- Для покупок в интернете используйте виртуальные карты или токенизацию, если ваш банк это поддерживает. Так вы не светите настоящий номер карты.
- При оплате в магазине держите карту в поле зрения и не позволяйте чужим устройствам подноситься к ней.
- Сохраняйте реквизиты карты только в проверенных магазинах и платёжных сервисах, которыми вы регулярно пользуетесь.
Реакцию платёжной системы и обновления от банков-эмитентов стоит отслеживать. Пока главной линией защиты остаётся ваша собственная платёжная гигиена — и она работает лучше любого «зомби-карты».