”Zombie Card” attacken kan få vissa utgångna kontaktlösa Visa kort att fungera för köp i butik genom att två mobiler vidarebefordrar NFC trafiken och visar terminalen ett framtida utgångsdatum. Problemet identifierades i den testade kontaktlösa Visa implementeringen EMV Kernel 3.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Zombie Card” NFC relay attack demonstrated by University of Massachusetts Amherst researchers at the 35th USENIX Security Sympo. Article summary: “Zombie Card” is a practical NFC man-in-the-middle relay attack: two ordinary smartphones relay an expired physical contactless card to a point-of-sale terminal while altering the expiration date the terminal sees. It do. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Ett kontaktlöst kort kan vara utgånget enligt datumet på framsidan och ändå innehålla fungerande betalningsuppgifter. Forskare vid University of Massachusetts Amherst visade hur denna skillnad kan utnyttjas i en praktisk NFC-baserad man-in-the-middle-attack som de kallar ”Zombie Card”. Med två vanliga smarttelefoner som relä kan en angripare ändra det utgångsdatum som betalterminalen ser, samtidigt som det riktiga kortet fortsätter att leverera äkta transaktionsdata.
Det innebär inte att alla utgångna kort plötsligt kan användas igen. Angreppet är beroende av kortnätverkets kontaktlösa implementation, betalterminalen och – framför allt – kortutgivarens kontroller vid auktoriseringen.
Angreppet placeras mellan ett utgånget kontaktlöst kort och betalterminalen. En smartphone kommunicerar med det fysiska kortet, medan en annan presenterar kortets svar för terminalen. Telefonerna vidarebefordrar kommunikationen via en nätverksanslutning. Under tiden ändrar reläet det utgångsdatum som terminalen får se till ett datum i framtiden.
Forskarna uppgav att angriparen inte behöver känna till utgångsdatumet på ett eventuellt ersättningskort. I den terminalkontroll som beskrivs kan vilket framtida datum som helst räcka för att få kortet att framstå som giltigt.
Angriparen har däremot inte förfalskat kortet eller knäckt EMV-kryptografin. Det fysiska kortet levererar fortfarande sina riktiga kortuppgifter, signaturer och transaktionskryptogram. Problemet är att det utgångsdatum som terminalen använder inte är tillräckligt bundet till den autentiserade information som senare används vid onlineauktoriseringen i den testade Visa-miljön.
EMV-kärnor är de programvaruimplementationer som betalterminaler använder för att behandla olika kortnätverks kontaktlösa betalningar. Visa, Mastercard, American Express och Discover har separata behandlingsflöden.
Forskarna fokuserade på Visas kontaktlösa EMV-flöde, som i den rapportering som ligger till grund för artikeln identifieras som Kernel 3. Den rapporterade konstruktionsluckan gör att två delar av betalningen kan visa olika uppgifter: terminalen kan få ett manipulerat framtida utgångsdatum, medan transaktionen som skickas till kortutgivaren fortfarande innehåller äkta kortdata och giltiga kryptografiska kontroller.
I en mer sammanhållen design skulle en ändring av utgångsdatumet under överföringen göra den autentiserade transaktionen inkonsekvent och få kontrollen att misslyckas. Zombie Card-fyndet illustrerar därför en bredare säkerhetsprincip: kryptografiskt skydd hjälper mindre om ett säkerhetskritiskt fält kontrolleras i en del av betalningskedjan men inte är tillförlitligt bundet till den information som en annan del av kedjan litar på.
Forskarna testade även andra kontaktlösa EMV-kärnor och uppgav att metoden inte fungerade mot Mastercard Kernel 2, American Express Kernel 4 eller Discover Kernel 6. Den tillgängliga rapporteringen kopplar motståndskraften till starkare skydd, validering eller kryptografisk bindning av relevanta uppgifter om kortets giltighetstid.
Det tillgängliga underlaget visar däremot inte exakt vilken protokollregel som stoppar angreppet i vart och ett av de tre fallen. Den säkraste slutsatsen är därför begränsad: den demonstrerade manipuleringen av utgångsdatum rapporterades fungera mot den testade Visa-miljön, men inte mot de testade Mastercard-, American Express- och Discover-flödena. Resultatet visar inte att Visa-kort i allmänhet går att förfalska eller att varje utgånget Visa-kort kan användas igen.
Testerna omfattade olika butiker, terminaler, EMV-kärnor och fem stora amerikanska banker. Resultaten varierade. Vissa kortutgivare godkände transaktioner där terminalen hade fått ett ändrat utgångsdatum, medan andra avvisade dem genom starkare kontroller på utgivarens sida.
Den variationen är central. Det räckte alltså inte att terminalen accepterade uppgifterna för att betalningen skulle gå igenom. Även bankens auktoriseringslogik spelade roll. En bank som själv kontrollerar kortets utgång, ersättning, spärr och kontostatus har större chans att stoppa transaktionen än en bank som i hög grad förlitar sig på terminalens lokala kontroll av utgångsdatumet.
Det tillgängliga materialet innehåller ingen tillförlitlig lista över vilka de fem bankerna var, exakt vilka transaktioner som godkändes eller avvisades, eller några verifierade beloppsgränser per bank. Sådana detaljer bör därför inte dras från det övergripande forskningsresultatet.
Forskningen presenterades vid USENIX Security 2026. Enligt den universitetsrelaterade rapporteringen hade de stora kortföretagen informerats innan resultaten offentliggjordes.
Per den 20 augusti 2026 bekräftar det tillgängliga underlaget säkerhetsproblemet i forskarnas utvärdering, men inte att Visa hade genomfört en universell ändring av sin EMV-kärna, en uppdatering av betalterminaler eller en heltäckande åtgärd hos alla berörda kortutgivare. Det finns inte heller någon bekräftad tidsplan för varje bank.
Det är en viktig skillnad: ett avslöjande är inte samma sak som att problemet är åtgärdat. Den praktiska risken kan variera medan kortnätverk, terminalleverantörer, inlösare och banker arbetar med att kontrollera kortets livscykeluppgifter på ett enhetligt sätt.
Forskningsresultaten pekar på behovet av flera lager av skydd, snarare än en enda lösning:
Släng inte ett utgånget kort helt och hållet. Enligt vägledningen som följde forskningen bör magnetremsan avmagnetiseras, EMV-chippet förstöras och kortet klippas eller strimlas – inklusive de tryckta siffrorna och bokstäverna – innan delarna slängs separat. Har du ett kort av metall bör du fråga banken hur det ska kasseras på ett säkert sätt.
Följ också det kopplade kontot, även efter att kortet har stängts, och rapportera obehöriga uttag så snart som möjligt. Angreppet kräver tillgång till det fysiska kortet eller långvarig närhet till det. Att förstöra ett gammalt kort ordentligt minskar därför möjligheten att missbruka det.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
”Zombie Card” attacken kan få vissa utgångna kontaktlösa Visa kort att fungera för köp i butik genom att två mobiler vidarebefordrar NFC trafiken och visar terminalen ett framtida utgångsdatum.
”Zombie Card” attacken kan få vissa utgångna kontaktlösa Visa kort att fungera för köp i butik genom att två mobiler vidarebefordrar NFC trafiken och visar terminalen ett framtida utgångsdatum. Problemet identifierades i den testade kontaktlösa Visa implementeringen EMV Kernel 3.
Kortutgivaren spelar en avgörande roll: vissa banker godkände transaktioner med det ändrade utgångsdatumet, medan andra stoppade dem genom egna kontroller.