‘좀비 카드’ 공격은 NFC 기능이 있는 스마트폰 두 대로 만료된 비자 카드와 결제 단말기 사이의 통신을 중계하고, 단말기에 전달되는 유효기간을 미래 날짜로 바꾸는 방식입니다. 핵심 문제는 테스트된 비자 EMV 비접촉식 커널 3 환경에서 단말기가 확인하는 유효기간이 카드의 암호학적으로 인증된 거래 데이터와 충분히 묶여 있지 않았다는 점입니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: How did University of Massachusetts Amherst researchers’ “Zombie Card” NFC relay attack enable expired Visa contactless cards to make real i. Article summary: The “Zombie Card” attack was a practical NFC man-in-the-middle relay: two phones relayed an expired Visa card’s contactless transaction to a store terminal while altering the expiration date presented to that terminal, e. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
매사추세츠 애머스트대학교 연구진이 유효기간이 지난 일부 비자 비접촉식 카드를 실제 매장 결제에 사용할 수 있는 공격을 시연했습니다. 연구진이 ‘좀비 카드’라고 이름 붙인 이 공격은 카드의 암호 키를 위조하는 방식이 아니라, 근거리무선통신(NFC) 통신을 중계하면서 결제 단말기에 표시되는 유효기간을 바꾸는 방식입니다.
다만 공격에는 실물 카드 또는 카드와의 지속적인 NFC 근접성이 필요하고, 카드와 결제 단말기 사이에서 통신을 중계할 장치도 있어야 합니다. 또한 연결된 카드 계정이 여전히 승인 가능한 상태여야 하므로, 해지된 계정을 되살리는 공격은 아닙니다.
공격에는 NFC 기능이 있는 스마트폰 두 대가 사용됩니다. 한 대는 실물의 만료된 카드와 통신하고, 다른 한 대는 매장 결제 단말기 앞에서 마치 카드인 것처럼 동작합니다. 두 스마트폰은 와이파이 등 네트워크를 통해 EMV 결제 메시지를 서로 전달하며, 원래 직접 통신해야 할 카드와 단말기 사이에 중계 다리를 만듭니다.
이 과정에서 릴레이는 결제 단말기에 전달되는 유효기간을 과거 날짜에서 미래 날짜로 바꿉니다. 그러면 단말기의 자체적인 유효기간 확인에서는 카드가 아직 사용 가능한 것처럼 보일 수 있습니다. 공격자는 새 카드의 정확한 유효기간을 알 필요 없이 미래의 날짜를 제시할 수 있다는 설명도 나왔습니다.
중요한 점은 카드의 비밀 키나 결제 암호를 위조하지 않았다는 사실입니다. 실제 카드는 계속해서 EMV 거래에 필요한 정상적인 서명과 동적 거래 인증값을 생성합니다. 즉, 공격은 암호 자체를 깨기보다 단말기의 판단에 영향을 주는 특정 필드와 나머지 인증 데이터 사이의 연결이 충분히 강하지 않았던 점을 노렸습니다.
EMV 커널은 비접촉식 결제 단말기가 카드와 주고받는 결제 절차를 처리하는 소프트웨어 구성요소입니다. 보고된 문제는 테스트된 비자 EMV 비접촉식 커널 3 환경에서 단말기에 표시되는 유효기간이 이후 온라인 승인에 사용되는 카드 데이터 및 거래 정보와 충분히 암호학적으로 결합되지 않았다는 데 있습니다.
공격 흐름을 단순화하면 다음과 같습니다.
따라서 문제의 핵심은 ‘가짜 서명’이 아니라 ‘서명이 보호하는 데이터와 단말기가 별도로 판단하는 데이터의 관계’였습니다. 프로토콜이 유효기간과 인증된 거래 데이터를 함께 묶어 검증하지 않으면, 거래 인증값이 진짜인 상태에서도 단말기가 보는 유효기간만 조작될 가능성이 생깁니다. 연구진은 이를 비자 비접촉식 결제 흐름의 중간자 공격 및 데이터 변조 취약점으로 설명했습니다.
카드의 유효기간은 흔히 카드 자체에 내장된 암호학적 ‘종료 스위치’처럼 여겨집니다. 그러나 연구 결과에 따르면 비접촉식 결제 환경에서는 유효기간 검사가 단말기가 받은 값과 발급사가 승인 과정에서 별도로 확인할 수 있는 정보에 나뉘어 적용될 수 있습니다.
단말기가 미래의 유효기간을 보고, 발급사가 나머지 거래 증거를 정상적인 것으로 판단하면 실물 카드가 이미 만료됐다는 사실을 일관되게 확인하기 어려울 수 있습니다. 물론 계정 상태, 발급사의 위험 통제, 단말기와 가맹점 결제 처리 환경에 따라 결과는 달라질 수 있습니다.
제공된 보고에 따르면 같은 유효기간 치환 방식은 테스트된 마스터카드 커널 2, 아메리칸 익스프레스 커널 4, 디스커버 커널 6 구성에서는 성공하지 않았습니다.
다만 현재 자료에는 각 커널이 어떤 필드를 어떻게 묶어 검증했는지에 대한 완전한 프로토콜별 분석이 없습니다. 따라서 확인 가능한 결론은 ‘테스트된 다른 구성들이 해당 조작을 비자 테스트 구성보다 효과적으로 거부했다’는 정도입니다. 이를 해당 브랜드의 모든 카드가 릴레이 공격이나 다른 결제 사기에 안전하다는 의미로 확대해서는 안 됩니다.
연구는 여러 주요 미국 은행에서 발급된 카드를 대상으로 진행된 것으로 알려졌으며, 여러 발급사의 카드에서 결제를 시도하거나 성공시킨 결과가 보도됐습니다.
그러나 제공된 자료만으로는 5개 은행의 이름과 각 은행별 승인·거절 결과를 모두 확인할 수 없습니다. 따라서 특정 은행이 항상 공격을 승인했거나 거절했다고 단정하는 표를 제시하기는 어렵습니다. 실제 결과는 카드 상품, 계정 상태, 재발급 여부, 발급사의 승인 정책, 결제 단말기, 매입사, 거래 조건 등에 따라 달라질 수 있습니다.
한 보고서는 연구진이 2025년 5월과 12월에 비자 및 영향을 받은 은행들에 연구 결과를 알렸으며, 재현 안내서와 거래 기록, 시연 영상을 함께 전달했다고 전합니다.
하지만 제공된 출처에는 비자의 공식 입장문, 확인 가능한 보안 권고문, 수정 사항의 배포 완료를 입증하는 자료가 없습니다. 따라서 비자가 문제를 완전히 해결했는지, 어떤 카드와 단말기가 대상인지, 결제 생태계 전반에서 완화 조치가 의무화됐는지는 현재 자료만으로 판단할 수 없습니다.
핵심 대책은 단말기가 보는 유효기간이 카드의 인증된 데이터와 달라지지 않도록 만드는 것입니다.
먼저 카드 발급사가 반납을 요청했는지 확인해야 합니다. 반납이 필요한 경우에는 임의로 폐기하지 말고 발급사의 안내를 따르는 것이 우선입니다.
반납할 필요가 없다면 다음 순서가 권장됩니다.
카드를 폐기해도 계정 모니터링을 대신할 수는 없습니다. 만료된 카드와 관련된 낯선 결제가 발견되면 카드 발급사에 즉시 알리고, 필요하면 카드 정지와 거래 취소 절차를 요청해야 합니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
‘좀비 카드’ 공격은 NFC 기능이 있는 스마트폰 두 대로 만료된 비자 카드와 결제 단말기 사이의 통신을 중계하고, 단말기에 전달되는 유효기간을 미래 날짜로 바꾸는 방식입니다.
‘좀비 카드’ 공격은 NFC 기능이 있는 스마트폰 두 대로 만료된 비자 카드와 결제 단말기 사이의 통신을 중계하고, 단말기에 전달되는 유효기간을 미래 날짜로 바꾸는 방식입니다. 핵심 문제는 테스트된 비자 EMV 비접촉식 커널 3 환경에서 단말기가 확인하는 유효기간이 카드의 암호학적으로 인증된 거래 데이터와 충분히 묶여 있지 않았다는 점입니다.
마스터카드 커널 2, 아메리칸 익스프레스 커널 4, 디스커버 커널 6에서는 같은 날짜 치환 방식이 성공하지 않았지만, 모든 릴레이 공격에 면역이라는 뜻은 아닙니다.