
Create a landscape editorial hero image for this Studio Global article: What is the “Zombie Card” NFC relay attack demonstrated by University of Massachusetts Amherst researchers at the 35th USENIX Security Sympo. Article summary: “Zombie Card” is a practical NFC man-in-the-middle relay attack: two ordinary smartphones relay an expired physical contactless card to a point-of-sale terminal while altering the expiration date the terminal sees. It do. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
期限切れのカードは、表面に記された有効期限が過ぎれば使えなくなる——通常はそう考えられています。ところが、マサチューセッツ大学アマースト校の研究者は、期限切れの非接触Visaカードを、2台の一般的なスマートフォンによるNFC中継で実際の決済端末に使わせる攻撃を実演しました。研究チームが「ゾンビカード(Zombie Card)」と名付けたこの手法では、カード自体の暗号を破ることなく、端末に提示される有効期限だけを書き換えます。
ただし、これは期限切れのVisaカードなら何でも使える万能な方法ではありません。カードネットワークの非接触決済実装、決済端末、そして特にカード発行会社がどのように認証・承認するかによって、結果は変わります。
攻撃者は、期限切れの非接触カードと店舗の決済端末の間に入り込みます。1台目のスマートフォンを実物のカードと通信させ、2台目を決済端末側に置いてカードの応答を再現し、両端末のやり取りをネットワーク経由で中継します。その途中で、決済端末に見える有効期限を未来の日付に置き換えます。
研究で説明された端末側の確認では、再発行カードの本当の有効期限を知る必要はありません。未来の日付であれば、カードが現在も有効であるように見せられる場合があります。
重要なのは、攻撃者がカードを偽造したわけではないという点です。実物のカードは、本物のカード情報、署名、取引暗号値を引き続き生成します。問題は、端末が確認する有効期限と、オンライン承認で信頼される認証済みデータが、検証済みのVisa環境では十分に結び付けられていなかったことです。
EMVカーネルとは、決済端末がカードブランドごとのEMV決済処理を実行するソフトウェア実装です。Visa、Mastercard、American Express、Discoverは、それぞれ異なる非接触決済の処理経路を使用します。
研究対象となったのは、Visaの非接触決済経路である「EMV Kernel 3」です。報告された設計上の隔たりにより、同じ取引の中で2つの情報が食い違う可能性があります。決済端末には書き換えられた未来の有効期限が表示される一方、発行会社側に送られる取引には本物のカード情報と有効な暗号学的検証結果が残ります。
より厳格に設計された仕組みであれば、通信途中で有効期限に関わる値を変更すると、認証済みデータとの整合性が崩れ、取引は失敗します。今回の発見は、暗号による保護だけでは十分でなく、決済チェーンのある場所で確認される重要な項目が、別の場所で信頼されるデータにも確実に結び付いていなければならないことを示しています。
研究者は、Mastercard Kernel 2、American Express Kernel 4、Discover Kernel 6でも同様の手法を試し、再現しなかったと報告しています。提供された報道では、これらの経路では有効期限に関わるデータの保護、検証、または暗号学的な結び付けがより強いことが、攻撃を阻む要因として説明されています。
ただし、手元の資料だけでは、3ブランドそれぞれについて、どのプロトコル上の規則やデータ項目が攻撃を止めたのかまでは確定できません。したがって、結論は限定的に捉えるべきです。実演された有効期限の改変は、テストされたVisaの環境では機能した一方、テストされたMastercard、American Express、Discoverの経路では機能しなかった、ということです。Visaカード全般が偽造可能になったことを意味するものではありません。
研究者は、複数の加盟店、決済端末、EMVカーネル、そして米国の大手銀行5行を対象にテストしました。その結果、端末側に改変された有効期限が表示された取引を承認する発行会社がある一方、発行会社側でより厳格な確認を行い、拒否するケースもありました。
このばらつきは、今回の発見を理解するうえで重要です。決済端末がカードを受け付けたかどうかだけでは、支払いが最終的に成立するかは決まりません。発行会社の承認ロジックも関係します。有効期限、再発行、利用停止、口座やカードのライフサイクル状態を独自に確認する銀行ほど、端末の判定に大きく依存する銀行よりも取引を拒否しやすいと考えられます。
一方、提供された報道資料には、5行の銀行名を網羅した信頼できる一覧、各行の承認・拒否結果、銀行ごとの正確な取引上限は示されていません。一般的な研究結果から、これらの詳細を推測することはできません。
この研究は、2026年8月に開催されたUSENIX Security 2026で発表されました。大学関連の発表・報道によれば、研究者は公表前に主要なカード会社へ通知していました。
2026年8月20日時点で、提供された資料から確認できるのは、研究者の評価環境において脆弱性が実証されたことです。Visaがすべての対象環境に対してカーネルの変更、端末更新、発行会社全体への修正を完了したとは確認できません。また、影響を受けた各銀行の対応時期も確定していません。
脆弱性の開示と、修正の完了は同じではありません。カードネットワーク、端末事業者、加盟店契約を仲介するアクワイアラー、発行会社が、カードのライフサイクル情報を決済チェーン全体で一貫して検証する方法を検討している間は、実際のリスクは環境ごとに異なる可能性があります。
研究結果が示すのは、単一の修正に頼らない多層防御です。
期限切れカードを、形が残ったまま捨てるのは避けるべきです。研究に付随する案内では、磁気ストライプを消磁し、EMVチップを破壊したうえで、印字された番号や文字も含めてカードを切断・細断し、破片を分けて廃棄するよう勧めています。金属製カードの場合は、安全な廃棄方法を発行会社に確認してください。
カードを解約・更新した後も、関連する口座の利用明細を確認し、不正な請求があれば速やかに発行会社へ連絡しましょう。この攻撃には、実物のカードを入手するか、カードの近くに継続的にアクセスできることが必要です。古いカードを安全に破棄することで、悪用される機会を減らせます。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
「ゾンビカード」攻撃では、2台のスマートフォンでNFC通信を中継し、決済端末に未来の有効期限を見せることで、一部の期限切れVisaの非接触カードが店舗決済に使われる可能性があります。
「ゾンビカード」攻撃では、2台のスマートフォンでNFC通信を中継し、決済端末に未来の有効期限を見せることで、一部の期限切れVisaの非接触カードが店舗決済に使われる可能性があります。 問題が確認されたのはVisaの非接触決済処理経路「EMV Kernel 3」。研究報告では、Mastercard Kernel 2、American Express Kernel 4、Discover Kernel 6では同じ手法を再現できませんでした。
期限切れカードはそのまま廃棄せず、磁気ストライプとICチップを破壊し、番号や文字も含めて切断・細断して別々に捨てることが推奨されています。