«Zombie Card» angrepet brukte to NFC kompatible mobiltelefoner til å videresende betalingsutvekslingen fra et utløpt Visa kort og erstatte den gamle utløpsdatoen med en fremtidig dato. Teknikken ble demonstrert mot bestemte Visa konfigurasjoner.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did University of Massachusetts Amherst researchers’ “Zombie Card” NFC relay attack enable expired Visa contactless cards to make real i. Article summary: The “Zombie Card” attack was a practical NFC man-in-the-middle relay: two phones relayed an expired Visa card’s contactless transaction to a store terminal while altering the expiration date presented to that terminal, e. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Et utløpt kontaktløst kort er ikke nødvendigvis ubrukelig i alle betalingsløsninger. Forskere ved University of Massachusetts Amherst viste at et praktisk NFC-angrep kunne få enkelte utløpte Visa-kort til å fremstå som gyldige i en betalingsterminal. Dermed kunne de gjennomføre ekte kjøp i butikk uten å forfalske kortets kryptografiske nøkler.
Forsøket brukte to NFC-kompatible smarttelefoner koblet sammen via et relé. Den ene telefonen kommuniserte med det fysiske, utløpte kortet, mens den andre opptrådte som kortet overfor betalingsterminalen. Telefonene videresendte EMV-meldingene mellom kortet og kassen og opprettet dermed en bro mellom enheter som normalt kommuniserer direkte.
Underveis endret reléet utløpsdatoen som ble sendt til terminalen. En dato som lå tilbake i tid, kunne erstattes med en fremtidig dato, slik at terminalens lokale kontroller behandlet kortet som gyldig. Demonstrasjonen forutsatte at angriperen hadde det fysiske kortet, eller kunne holde det i NFC-nærheten, samtidig som reléet var plassert mellom kortet og terminalen.
Det avgjørende var at angriperen ikke trengte å lage nye hemmelige nøkler eller bryte kortets kryptografi. Det ekte kortet fortsatte å produsere signert og dynamisk transaksjonsinformasjon som EMV-systemet forventet. Svakheten lå i at ett felt – utløpsdatoen – kunne endres uten at de øvrige, autentiserte opplysningene ble ugyldige.
Funnene gjelder inkonsekvent behandling av utløpsdatoen i Visas kontaktløse EMV-implementasjon, Kernel 3. I oppsettet som ble testet, var datoen som ble vist til betalingsterminalen, ikke bundet godt nok kryptografisk til kortdataene og transaksjonsinformasjonen som senere ble brukt i autoriseringen.
Det skapte en uheldig kombinasjon:
Angrepet var med andre ord rettet mot sammenhengen mellom feltene – ikke mot selve kryptografien. En signatur eller transaksjonskryptogram kan fortsatt være ekte dersom protokollen ikke binder alle verdiene som brukes i beslutningen, tett nok sammen. Forskerne beskriver dette som en sårbarhet for «man-in-the-middle»-manipulering i Visas kontaktløse betalingsflyt.
Det er lett å tenke på utløpsdatoen som en innebygd kryptografisk av/på-bryter. Materialet som er tilgjengelig, tyder imidlertid på at kontaktløse betalingssystemer ikke alltid håndhever utløp på denne måten. Noen kontroller kan avhenge av hva terminalen mottar, og hva kortutstederen selv kan verifisere under autoriseringen.
Hvis terminalen ser en fremtidig utløpsdato og kortutstederen samtidig mottar ellers autentisk transaksjonsinformasjon, kan systemet mangle et pålitelig og konsekvent autentisert signal om at det fysiske kortet faktisk er utløpt. Kontoen må likevel fortsatt være åpen og kunne godkjenne betalinger. Angrepet gjør ikke en avsluttet eller ugyldig konto aktiv igjen.
De oppgitte rapportene sier at den samme metoden for å bytte utløpsdato ikke lyktes i de testede konfigurasjonene for Mastercard Kernel 2, American Express Kernel 4 og Discover Kernel 6.
Kildene gir imidlertid ingen fullstendig protokollanalyse som forklarer nøyaktig hvilke feltkoblinger eller kontrolltrinn som gjorde at transaksjonene ble avvist. Den forsiktige konklusjonen er derfor at de testede implementasjonene håndterte akkurat denne manipulasjonen bedre enn den testede Visa-konfigurasjonen. Det betyr ikke at alle kort fra disse merkevarene er immune mot reléangrep eller annen betalingssvindel.
Forsøket skal ha omfattet kort fra flere store amerikanske banker, og omtalen beskriver både vellykkede og mislykkede forsøk hos flere utstedere.
Det tilgjengelige kildematerialet identifiserer ikke alle de fem bankene og gir heller ingen verifisert oversikt over godkjenning eller avvisning for hver enkelt bank. Det ville derfor være misvisende å publisere en bank-for-bank-tabell eller hevde at én bestemt utsteder alltid godkjente eller avviste angrepet. Resultatet kan avhenge av korttype, kontostatus, autoriseringskontroller, betalingsterminal, innløser og øvrige transaksjonsforhold.
Én av de oppgitte rapportene sier at forskerne varslet Visa og berørte banker i mai og desember 2025. De skal ha sendt med materiale for gjenskaping, transaksjonslogger og en demonstrasjonsvideo.
De tilgjengelige kildene inneholder ingen verifiserbar uttalelse fra Visa, noe bekreftet sikkerhetsvarsel eller dokumentasjon på at en fullstendig utbedring er rullet ut. Det er derfor ikke grunnlag for å si at Visa har løst problemet fullt ut, hvilke kort eller terminaler som eventuelt er omfattet, eller om et tiltak er obligatorisk i hele betalingsøkosystemet.
Hovedløsningen er å hindre at utløpsdatoen terminalen ser, kan avvike fra de autentiserte kortdataene.
Følg først instruksjonene fra kortutstederen. Enkelte banker kan be om at det gamle kortet returneres. Hvis det skal kastes, bør kortet fjernes fra lagrede betalingsprofiler hos nettbutikker og fra digitale lommebøker. Kontroller også at det nye kortet er aktivert.
Ødelegg deretter det gamle kortet slik at opplysningene ikke enkelt kan settes sammen igjen. Klipp gjennom chipen, magnetstripen, kortnummeret, signaturfeltet og sikkerhetskoden. En makuleringsmaskin med krysskutt som er beregnet for betalingskort, er bedre enn å kaste kortet helt. Hvis det er praktisk mulig, kan bitene kastes separat.
Dette reduserer risikoen for misbruk av kortopplysninger i avfallet, men erstatter ikke overvåking av kontoen eller rask rapportering av ukjente transaksjoner til banken.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
«Zombie Card» angrepet brukte to NFC kompatible mobiltelefoner til å videresende betalingsutvekslingen fra et utløpt Visa kort og erstatte den gamle utløpsdatoen med en fremtidig dato.
«Zombie Card» angrepet brukte to NFC kompatible mobiltelefoner til å videresende betalingsutvekslingen fra et utløpt Visa kort og erstatte den gamle utløpsdatoen med en fremtidig dato. Teknikken ble demonstrert mot bestemte Visa konfigurasjoner. Kildene gir ikke en full teknisk sammenligning av andre kortnettverk eller en verifisert oversikt over hvilke banker som godkjente eller avviste transaksjon...
Forskerne opplyste at funnene ble meldt til Visa og berørte banker i 2025, men det finnes ingen verifisert uttalelse om Visas utbedring eller status for en eventuell utrulling.