В ходе этого обмена ретранслятор подменяет дату окончания действия карты в данных, направленных терминалу. В результате терминал получает будущую дату и может посчитать карту действующей.
Исследователи отмечают, что злоумышленнику не обязательно знать настоящую дату окончания действия карты, выпущенной взамен старой. Для описанной проверки на стороне терминала может быть достаточно любой даты в будущем.
При этом криптографическая защита EMV не взламывается. Физическая карта по-прежнему предоставляет свои настоящие данные, подписи и криптограммы операции. Проблема заключается в том, что значение срока действия, используемое терминалом, в протестированном сценарии Visa недостаточно связано с аутентифицированными данными, которые затем участвуют в онлайн-авторизации банком.
EMV-ядра — это программные реализации платёжной обработки, с помощью которых терминалы работают с картами разных платёжных систем. У Visa, Mastercard, American Express и Discover используются разные бесконтактные сценарии обработки.
Исследование касается бесконтактного пути Visa, обозначенного в опубликованных материалах как Kernel 3. Выявленный недостаток позволяет двум участникам платёжной цепочки видеть разные сведения: терминал получает изменённую будущую дату, тогда как данные, направляемые эмитенту карты, остаются подлинными и проходят криптографические проверки.
В более устойчивой архитектуре изменение срока действия в процессе передачи сделало бы транзакцию несогласованной и привело бы к её отклонению. Таким образом, «Zombie Card» демонстрирует важный принцип безопасности: криптография не спасает полностью, если критически важное поле проверяется в одном месте платёжной цепочки, но не связано надёжным способом с данными, которым доверяют в другом месте.
Исследователи проверили этот подход и на других бесконтактных ядрах. По опубликованным данным, атака не сработала против Mastercard Kernel 2, American Express Kernel 4 и Discover Kernel 6. В этих сценариях соответствующие данные о сроке действия лучше защищены, проверяются или криптографически связаны с остальной транзакцией.
Иными словами, попытка изменить дату в передаваемых данных нарушает согласованность операции и приводит к провалу проверки. Однако доступные материалы не дают достаточно подробного описания протокольного правила, которое блокирует атаку в каждом из трёх ядер по отдельности. Поэтому корректнее говорить лишь о том, что продемонстрированный метод сработал в протестированном сценарии Visa, но не был воспроизведён для Mastercard, American Express и Discover.
Это не означает, что карты Visa в целом можно подделать или что любая просроченная карта Visa обязательно примет платёж.
Исследование охватывало разные магазины, терминалы, EMV-ядра и пять крупных банков США. Результаты оказались неодинаковыми: некоторые эмитенты одобряли операции с изменённой датой на стороне терминала, тогда как другие отклоняли их благодаря более строгим проверкам со стороны банка.
Именно эта разница имеет ключевое значение. Само решение терминала ещё не гарантирует завершение платежа — окончательный результат зависит и от логики авторизации банка. Эмитент, который самостоятельно проверяет срок действия, замену, блокировку и общий жизненный цикл карты, с большей вероятностью отклонит подозрительную операцию.
В предоставленных источниках нет надёжного списка всех пяти банков, результатов по каждому из них и подтверждённых лимитов операций. Поэтому делать выводы о конкретном банке или фиксированном максимальном размере покупки на основании общего результата исследования нельзя.
Исследование представили на конференции USENIX Security 2026, проходившей 12–14 августа. В материалах, связанных с университетом, также говорится, что крупные платёжные компании были уведомлены до публичного раскрытия результатов.
По состоянию на 20 августа 2026 года предоставленные данные подтверждают наличие проблемы в рамках оценки исследователей, но не подтверждают, что Visa уже выпустила универсальное обновление ядра, все необходимые обновления терминалов или исправление для всех банков-эмитентов.
Не подтверждён и единый график устранения проблемы для каждого затронутого банка. Это важное различие: уведомление о уязвимости ещё не означает, что исправления полностью внедрены. Практический риск может отличаться в зависимости от того, как взаимодействуют платёжная сеть, поставщики терминалов, эквайеры и банки.
Исследование указывает на необходимость многоуровневой защиты всей платёжной цепочки:
Просроченную карту не стоит выбрасывать целиком. В рекомендациях, сопровождающих исследование, советуют размагнитить магнитную полосу, уничтожить EMV-чип, а затем разрезать или измельчить карту вместе с напечатанными на ней цифрами и буквами. Фрагменты лучше выбрасывать отдельно. Владельцам металлических карт следует уточнить у банка безопасный способ утилизации.
Также стоит деактивировать старую карту через банк, продолжать следить за связанным счётом — даже после закрытия карты — и оперативно сообщать о незнакомых списаниях. Атака требует физического доступа к карте или длительного нахождения рядом с ней, поэтому безопасное уничтожение старой карты уменьшает риск злоупотребления.