
Create a landscape editorial hero image for this Studio Global article: What is the “Zombie Card” NFC relay attack demonstrated by University of Massachusetts Amherst researchers at the 35th USENIX Security Sympo. Article summary: “Zombie Card” is a practical NFC man-in-the-middle relay attack: two ordinary smartphones relay an expired physical contactless card to a point-of-sale terminal while altering the expiration date the terminal sees. It do. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Na kartě může být vytištěno datum platnosti, které už dávno uplynulo, přesto však její bezkontaktní čip stále obsahuje funkční platební údaje. Výzkumníci z University of Massachusetts Amherst ukázali, jak lze této nesrovnalosti využít při praktickém útoku typu man-in-the-middle přes NFC, který nazvali Zombie Card. Pomocí dvou běžných chytrých telefonů lze změnit datum platnosti, jež uvidí platební terminál, zatímco skutečná karta dál vytváří platná data pro transakci.
Nejde o univerzální trik, který by fungoval s každou expirovanou kartou. Zranitelnost závisí na konkrétní implementaci bezkontaktního placení, terminálu a především na tom, jak banka při autorizaci ověřuje stav karty.
Útočník se vloží mezi fyzickou expirovanou kartu a terminál u pokladny. Jeden telefon komunikuje s kartou, zatímco druhý předává její odpovědi terminálu. Oba telefony spolu komunikují přes síťové spojení a během výměny dat relay upraví datum platnosti, které terminál obdrží, na libovolné datum v budoucnosti.
Podle popisu výzkumníků útočník nemusí znát skutečné datum platnosti náhradní karty. Pro kontrolu na straně terminálu může stačit jakékoli budoucí datum.
Důležité je, že útočník kartu nepadělá a neprolomí šifrování EMV. Fyzická karta stále poskytuje skutečná data, podpisy i kryptogramy transakce. Problém spočívá v tom, že datum platnosti, které kontroluje terminál, není v testovaném nastavení dostatečně pevně propojeno s autentizovanými údaji využívanými později při online autorizaci.
EMV kernel je softwarová implementace platebního protokolu v terminálu. Jednotlivé karetní sítě, například Visa, Mastercard, American Express a Discover, používají vlastní cesty pro zpracování bezkontaktních transakcí.
Výzkum se týkal bezkontaktní implementace Visa označované jako EMV Kernel 3. Popsaná mezera umožňuje, aby se dvě části transakce rozcházely: terminál obdrží upravené budoucí datum platnosti, zatímco údaje předávané vydavateli zůstávají autentické a kryptografické kontroly stále vycházejí jako platné.
V bezpečněji navrženém systému by změna údaje během přenosu narušila integritu transakce a ověření by selhalo. Zombie Card tak ilustruje obecný bezpečnostní problém: kryptografie neposkytne dostatečnou ochranu, pokud se údaj důležitý pro bezpečnost kontroluje v jedné části platebního řetězce, ale není spolehlivě svázán s údaji, kterým důvěřuje jiná část systému.
Výzkumníci uvádějí, že se jim popsanou techniku nepodařilo použít proti Mastercard Kernel 2, American Express Kernel 4 ani Discover Kernel 6. Dostupné zprávy tuto odolnost připisují důslednější ochraně, ověřování nebo kryptografickému propojení údajů souvisejících s platností karty.
Z dostupných podkladů však nelze spolehlivě určit přesné pravidlo na úrovni protokolu, které útok zastaví v každém z těchto tří kernelů. Přesný závěr proto zní: popsaná manipulace data platnosti byla podle výzkumu účinná v testovaném nastavení Visa, nikoli v testovaných cestách Mastercard, American Express a Discover. Neznamená to, že karty Visa lze obecně padělat nebo že bude fungovat každá expirovaná karta Visa.
Testy zahrnovaly různé obchodníky, terminály, EMV kernely a pět velkých bank ve Spojených státech. Výsledky se lišily: někteří vydavatelé transakce s pozměněným datem platnosti schválili, zatímco jiní je odmítli díky důslednějším kontrolám na straně banky.
Právě tato rozdílnost je pro zjištění klíčová. O tom, zda platba skutečně projde, nerozhoduje pouze terminál. Banka může při autorizaci samostatně ověřovat platnost karty, její nahrazení, zrušení i stav účtu. Vydavatel, který tyto údaje kontroluje nezávisle, má větší šanci podvodnou transakci odmítnout než instituce, která se výrazně spoléhá na rozhodnutí terminálu.
Dostupné zdroje neuvádějí spolehlivý seznam všech pěti bank, přesné výsledky schválení a zamítnutí ani ověřené limity transakcí pro jednotlivé instituce. Tyto údaje proto nelze z obecného zjištění odvozovat.
Výzkum byl představen na konferenci USENIX Security 2026. Podle dostupných informací souvisejících s univerzitou byly významné karetní společnosti o zjištěních informovány ještě před jejich zveřejněním.
K 20. srpnu 2026 dostupné podklady potvrzují zjištění zranitelnosti v rámci hodnocení výzkumníků, nepotvrzují však, že Visa dokončila univerzální změnu kernelu, aktualizaci terminálů nebo plošnou opravu na straně vydavatelů. Stejně tak není potvrzen závazný harmonogram nápravy pro jednotlivé banky.
Je důležité rozlišovat mezi oznámením chyby a dokončenou opravou. Praktické riziko se může lišit podle konkrétní kombinace karetní sítě, terminálu, zpracovatele plateb a banky.
Výzkum ukazuje na potřebu více vrstev ochrany, nikoli na jedinou univerzální opravu:
Expirovanou kartu není vhodné vyhodit vcelku. Doporučení uváděné v souvislosti s výzkumem je demagnetizovat magnetický proužek, zničit EMV čip a kartu rozstříhat nebo skartovat včetně vytištěných čísel a písmen. Jednotlivé části je vhodné vyhodit odděleně. U kovových karet by se měl majitel zeptat vydavatele na bezpečný způsob likvidace.
Starou kartu také deaktivujte podle pokynů banky a sledujte příslušný účet, a to i po jeho uzavření. Jakékoli neautorizované platby nahlaste co nejdříve. Útok vyžaduje přístup k fyzické kartě nebo dlouhodobou blízkost k ní, takže bezpečné zničení nepoužívané karty výrazně snižuje možnost jejího zneužití.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Útok Zombie Card může u některých expirovaných bezkontaktních karet Visa umožnit platbu v obchodě tím, že terminálu podstrčí budoucí datum platnosti.
Útok Zombie Card může u některých expirovaných bezkontaktních karet Visa umožnit platbu v obchodě tím, že terminálu podstrčí budoucí datum platnosti. Výzkumníci popsali problém v testované implementaci Visa EMV Kernel 3; stejný postup se podle dostupných informací neosvědčil u Mastercard Kernel 2, American Express Kernel 4 ani Discover Kernel 6.
Výsledek závisí také na bance: některé testované instituce transakci schválily, jiné ji odmítly díky důslednějším kontrolám na straně vydavatele.