استخدم الهجوم هاتفين يدعمان تقنية NFC لتمرير عملية الدفع بين بطاقة Visa منتهية وجهاز نقاط البيع، مع استبدال تاريخ الانتهاء القديم بتاريخ مستقبلي. نجحت التقنية في بعض إعدادات Visa التي اختُبرت، بينما لا تقدم الأدلة المتاحة مقارنة تقنية كاملة للشبكات الأخرى أو نتائج منفصلة للبنوك الأميركية الخمسة.
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How did University of Massachusetts Amherst researchers’ “Zombie Card” NFC relay attack enable expired Visa contactless cards to make real i. Article summary: The “Zombie Card” attack was a practical NFC man-in-the-middle relay: two phones relayed an expired Visa card’s contactless transaction to a store terminal while altering the expiration date presented to that terminal, e. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
أظهر هجوم أطلق عليه الباحثون اسم «البطاقات الزومبي» أن انتهاء صلاحية البطاقة المطبوعة عليها لا يعني بالضرورة أنها غير قابلة للاستخدام في جميع أنظمة الدفع. فقد نجح باحثون من جامعة ماساتشوستس أمهرست في تنفيذ هجوم عملي يعتمد على ترحيل اتصالات NFC، ما جعل بعض بطاقات Visa اللاتلامسية المنتهية تبدو سارية أمام جهاز الدفع، وأتاح إجراء عمليات شراء فعلية داخل المتاجر من دون تزوير مفاتيح البطاقة التشفيرية.
اعتمدت التجربة على هاتفين ذكيين يدعمان NFC، يعملان كحلقة وصل بين البطاقة الفعلية وجهاز نقاط البيع:
وخلال هذه العملية، عدّل المرحّل تاريخ انتهاء الصلاحية الذي يراه جهاز الدفع. فبدلاً من التاريخ القديم، يمكن أن يظهر تاريخ مستقبلي، ما يدفع الفحوص المحلية في الجهاز إلى التعامل مع البطاقة على أنها ما تزال سارية. وتتطلب الطريقة حيازة البطاقة الفعلية، أو إبقاءها قريبة بما يكفي لاتصال NFC، إلى جانب وجود المرحّل بين البطاقة وجهاز الدفع.
النقطة الأهم هي أن الهجوم لم يحتج إلى تقليد المفاتيح السرية للبطاقة. فقد واصلت البطاقة الأصلية إنتاج التوقيعات وبيانات العملية الديناميكية التي تتوقعها آلية EMV. وبعبارة أخرى، بقيت الأدلة التشفيرية أصلية، لكن تاريخ الانتهاء ــ وهو حقل مؤثر في قرار القبول ــ أمكن تغييره من دون إبطال بقية البيانات الموثقة.
وهذا يوضح الفرق بين كسر التشفير واستغلال خلل في تصميم البروتوكول: قد يظل توقيع العملية أو رمزها التشفيري صحيحاً، بينما تُعدَّل قيمة أخرى يعتمد عليها جهاز الدفع إذا لم تكن القيم مرتبطة ببعضها تشفيرياً على نحو كافٍ. وقد وصف الباحثون النتيجة بأنها نقطة ضعف تسمح بالتلاعب «في الوسط» ضمن مسار الدفع اللاتلامسي الخاص بـVisa.
تعلقت المشكلة، وفق التقارير المتاحة، بعدم اتساق طريقة التعامل مع تاريخ انتهاء الصلاحية في تطبيق Visa EMV Contactless Kernel 3. ففي الإعداد الذي اختبره الباحثون، لم يكن التاريخ الذي يقدمه جهاز الدفع مرتبطاً تشفيرياً بما يكفي ببيانات البطاقة ومعلومات العملية التي تُستخدم لاحقاً في التفويض.
نتج عن ذلك التسلسل التالي:
لذلك استهدف الهجوم العلاقة بين الحقول، لا الخوارزميات التشفيرية ذاتها.
يفترض كثير من المستخدمين أن انتهاء البطاقة هو بمثابة إيقاف تشفيري نهائي لها. لكن ملخص البحث المتاح يشير إلى أن بعض أنظمة الدفع اللاتلامسي تفرض هذا الشرط عبر الفحوص التي تعتمد على ما يستقبله جهاز الدفع وما يستطيع البنك المصدر التحقق منه أثناء التفويض، لا باعتباره خاصية تشفيرية داخلية لا يمكن تجاوزها.
فإذا رأى جهاز الدفع تاريخاً مستقبلياً، ووصل إلى البنك دليل تشفيري أصلي لبقية العملية، فقد لا يمتلك النظام إشارة موثوقة وموحّدة تثبت أن البطاقة الفعلية منتهية. ومع ذلك، لا يحوّل الهجوم حساباً مغلقاً أو غير صالح إلى حساب نشط؛ إذ يجب أن يظل الحساب قابلاً للاستخدام حتى تنجح عملية التفويض.
تفيد التقارير المقدمة بأن استبدال تاريخ الانتهاء بالطريقة نفسها لم ينجح في الإعدادات المختبرة الخاصة بـMastercard Kernel 2 وAmerican Express Kernel 4 وDiscover Kernel 6.
لكن الأدلة المتاحة لا تقدم تحليلاً تقنياً كاملاً، نواةً بنواة، يحدد بالضبط أي حقول أو خطوات تحقق أدت إلى رفض تلك العمليات. والاستنتاج الأكثر تحفظاً هو أن الإعدادات المختبرة لهذه الشبكات تعاملت مع التلاعب المحدد بفاعلية أكبر من إعداد Visa الذي اختُبر؛ وليس أن كل بطاقة تحمل إحدى هذه العلامات محصّنة ضد هجمات الترحيل أو جميع أشكال الاحتيال الأخرى.
ذكرت التقارير أن الاختبارات شملت بطاقات صادرة عن عدة بنوك أميركية كبرى، مع تنفيذ أو محاولة تنفيذ عمليات لدى أكثر من جهة إصدار.
لكن المواد المصدرية المتاحة لا تسمّي البنوك الخمسة كلها، ولا تقدم نتيجة موثقة ومفصلة توضح أي بنك وافق على العملية وأي بنك رفضها. لذلك سيكون من المضلل نشر جدول يربط كل بنك بنتيجة محددة أو الادعاء بأن جهة إصدار بعينها تقبل الهجوم أو ترفضه دائماً. فقد تتغير النتيجة بحسب نوع البطاقة، وحالة الحساب، وجهاز الدفع، والجهة المستحوذة، وضوابط التفويض، وظروف العملية نفسها.
يقول أحد التقارير إن الباحثين أبلغوا Visa والبنوك المتأثرة بالنتائج في مايو وديسمبر 2025، وأرسلوا مواد لإعادة التجربة وسجلات للعمليات وفيديو توضيحياً.
لكن المصادر المتاحة لا تتضمن بياناً يمكن التحقق منه صادراً عن Visa، أو نشرة أمنية مؤكدة، أو دليلاً على اكتمال طرح إصلاح في منظومة الدفع. وعليه، لا توجد أدلة كافية للقول إن Visa عالجت المشكلة بالكامل، أو لتحديد البطاقات وأجهزة الدفع المشمولة، أو لمعرفة ما إذا كان أي إجراء تخفيفي إلزامياً على مستوى المنظومة كلها.
يتمثل الإصلاح المركزي في منع اختلاف تاريخ الانتهاء الذي يراه جهاز الدفع عن التاريخ المرتبط ببيانات البطاقة الموثقة.
ابدأ دائماً بتعليمات البنك المصدر، خصوصاً إذا طلب إعادة البطاقة القديمة. وفي غير ذلك، احذف البطاقة من حسابات المتاجر المحفوظة وتطبيقات المحافظ الرقمية، وتأكد من تفعيل البطاقة البديلة، ثم أتلف البطاقة القديمة بحيث يصعب إعادة تركيب بيانات الدفع منها.
اقطع البطاقة عبر الشريحة، والشريط المغناطيسي، والرقم المطبوع، ولوحة التوقيع، ورمز الأمان CVV. ويفضل استخدام آلة فرم مقطعي مصممة للبطاقات المصرفية بدلاً من تركها سليمة. وإذا كان ذلك عملياً، فتخلص من القطع في حاويات أو دفعات نفايات مختلفة. تقلل هذه الخطوات مخاطر استعادة بيانات البطاقة من النفايات، لكنها لا تغني عن مراقبة الحساب أو إبلاغ البنك فوراً عن أي عملية غير مألوفة.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
استخدم الهجوم هاتفين يدعمان تقنية NFC لتمرير عملية الدفع بين بطاقة Visa منتهية وجهاز نقاط البيع، مع استبدال تاريخ الانتهاء القديم بتاريخ مستقبلي.
استخدم الهجوم هاتفين يدعمان تقنية NFC لتمرير عملية الدفع بين بطاقة Visa منتهية وجهاز نقاط البيع، مع استبدال تاريخ الانتهاء القديم بتاريخ مستقبلي. نجحت التقنية في بعض إعدادات Visa التي اختُبرت، بينما لا تقدم الأدلة المتاحة مقارنة تقنية كاملة للشبكات الأخرى أو نتائج منفصلة للبنوك الأميركية الخمسة.
أفاد الباحثون بأنهم أبلغوا Visa والبنوك المتأثرة بالنتائج خلال عام 2025، لكن لا تتوافر إفادة موثقة من Visa أو تفاصيل مؤكدة عن طرح إصلاح شامل.