В результате терминал мог решить, что карта ещё действительна, хотя физически на ней была указана прошедшая дата. Для атаки требовался доступ к самой карте либо постоянная близость к ней, а также ретранслятор между картой и терминалом. Сценарий не означал, что любую просроченную карту можно использовать в любых условиях: счёт должен оставаться открытым и пригодным для авторизации.
Ключевой момент — исследователи не подделывали криптографические реквизиты карты. Настоящая карта продолжала формировать подлинные динамические данные транзакции, включая подписи и криптограмму, которую ожидает платёжная система.
Уязвимость возникала из-за рассогласования отдельных полей. Ретранслятор менял значение даты, используемое терминалом для проверки срока действия, но остальные данные продолжали поступать от настоящей карты. Поэтому криптографическая проверка могла оставаться корректной, тогда как решение терминала основывалось на подменённой дате.
Иными словами, проблема была не в том, что злоумышленник научился создавать действительные подписи, а в том, что изменяемое поле оказалось недостаточно тесно связано с данными, которые подписывались и проверялись позднее.
Исследование связывает результат с особенностями обработки срока действия в Visa EMV Contactless Kernel 3 — программном компоненте, который определяет, как терминал обрабатывает бесконтактную транзакцию. В протестированной конфигурации дата, отображаемая терминалу, не была в достаточной степени криптографически связана с данными карты и информацией о транзакции, использовавшимися при последующей онлайн-авторизации.
Получалась следующая последовательность:
Если протокол не связывает такие значения достаточно жёстко, отдельное поле можно изменить, не делая недействительной всю криптографическую цепочку. Именно такую уязвимость типа man-in-the-middle — атаку «человек посередине» — описывают авторы исследования.
Срок действия карты часто воспринимается как встроенная функция безопасности, после которой карта автоматически перестаёт работать. Но в бесконтактных платежах проверка может быть распределена между терминалом, банком-эквайером и банком-эмитентом — организацией, выпустившей карту. Часть решений зависит от даты, которую получает терминал, а часть — от данных, доступных банку при авторизации.
Если терминал видит будущую дату, а банк получает подлинные данные транзакции, системе может не хватить надёжного, единообразно аутентифицированного сигнала о том, что физическая карта уже просрочена. При этом атака не превращает закрытый или заблокированный счёт в действующий: авторизация всё равно зависит от состояния счёта и других проверок.
В предоставленных материалах говорится, что подмена даты не сработала в протестированных конфигурациях Mastercard Kernel 2, American Express Kernel 4 и Discover Kernel 6.
Однако источники не приводят полного технического сравнения этих ядер и не объясняют по каждому из них, какая именно проверка или криптографическая привязка остановила атаку. Поэтому корректный вывод ограничен результатами эксперимента: в проверенных конфигурациях эти реализации эффективнее отвергали конкретную подмену даты, чем протестированная конфигурация Visa.
Это не означает, что все карты этих брендов защищены от любых ретрансляционных атак или других видов платёжного мошенничества.
Исследование, по сообщениям источников, охватывало карты нескольких крупных банков США, а эксперименты включали разные банки-эмитенты.
При этом доступные материалы не называют все пять банков и не дают проверенной таблицы с результатом по каждому: где транзакция была одобрена, а где отклонена. Поэтому делать выводы о конкретных эмитентах было бы некорректно. Итог может зависеть от типа карты, состояния счёта, настроек авторизации, терминала, эквайера и условий конкретной покупки.
Согласно одному из предоставленных сообщений, исследователи передали результаты Visa и затронутым банкам в мае и декабре 2025 года. Вместе с уведомлением они направили материалы для воспроизведения, записи транзакций и демонстрационное видео.
В доступных источниках нет проверенного публичного заявления Visa, официального подтверждения исправления или сведений о завершённом развёртывании мер защиты. Поэтому нельзя утверждать, что проблема полностью устранена, что уже защищены все карты и терминалы или что единая мера стала обязательной для всей платёжной инфраструктуры.
Главная задача — не допустить расхождения между датой, которую видит терминал, и данными, подтверждёнными картой.
Сначала стоит проверить инструкции банка. Если эмитент просит вернуть старую карту, нужно следовать этому требованию, а не уничтожать её самостоятельно.
Если возврат не требуется:
Такая утилизация снижает риск восстановления реквизитов из выброшенной карты, но не заменяет контроль счёта. При любом незнакомом платеже следует как можно скорее связаться с банком и сообщить о транзакции.