Атака «Zombie Card» використовує два NFC смартфони, щоб передати платіжні дані простроченої картки Visa до термінала та замінити стару дату закінчення дії на майбутню. Уразливість стосувалася протестованої конфігурації Visa EMV Contactless Kernel 3: дата, яку бачив термінал, була недостатньо пов’язана криптографічно...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did University of Massachusetts Amherst researchers’ “Zombie Card” NFC relay attack enable expired Visa contactless cards to make real i. Article summary: The “Zombie Card” attack was a practical NFC man-in-the-middle relay: two phones relayed an expired Visa card’s contactless transaction to a store terminal while altering the expiration date presented to that terminal, e. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Звичайне припущення здається очевидним: після завершення строку дії банківська картка більше не повинна працювати. Однак дослідники з Університету Массачусетса в Амгерсті (UMass Amherst) показали, що в окремих сценаріях безконтактної оплати Visa це не завжди так. Вони провели реальні покупки в магазині за допомогою фізичної картки, термін дії якої вже сплив, не підробляючи її криптографічні ключі.
Дослідники назвали техніку «Zombie Card» — «картка-зомбі», яка наче повертається до життя після завершення строку дії.
В основі атаки був NFC-ретранслятор «людина посередині» (man-in-the-middle), зібраний із двох смартфонів із підтримкою NFC. Один телефон взаємодіяв із фізичною простроченою карткою, а другий передавав її платіжний обмін до термінала на касі. Пристрої пересилали повідомлення EMV між карткою та платіжною системою, створюючи міст між компонентами, які зазвичай спілкуються напряму.
Під час цього обміну ретранслятор змінював дату закінчення дії картки, яку отримував термінал. Минулу дату можна було замінити на будь-яку майбутню, після чого локальна перевірка термінала сприймала картку як чинну. Для демонстрації потрібен був доступ до фізичної картки або постійна близькість до неї через NFC, а також ретранслятор між карткою й терміналом.
Ключовий момент: зловмиснику не потрібно було підробляти секретні ключі картки. Справжня картка продовжувала створювати підписані та динамічні платіжні дані, яких очікує процес EMV. Маніпуляції зазнавало лише поле, важливе для рішення термінала, — дата закінчення дії, тоді як інші криптографічні дані залишалися справжніми.
Проблема стосувалася непослідовної обробки дати закінчення дії в реалізації Visa EMV Contactless Kernel 3. У протестованій конфігурації дата, яку отримував платіжний термінал, була недостатньо міцно пов’язана криптографічно з даними картки та інформацією про транзакцію, що згодом використовувалася під час онлайн-авторизації.
Через це виникала розбіжність між тим, що бачив термінал, і тим, що підтверджувала картка:
Отже, атака була спрямована не на саму криптографію, а на зв’язок між окремими полями. Підпис або криптограма транзакції можуть залишатися справжніми, якщо протокол не пов’язує їх достатньо жорстко з іншими значеннями, які впливають на рішення термінала. Саме це дослідники описали як уразливість до маніпуляцій «людина посередині» в потоці безконтактних платежів Visa.
Дата на картці не є «вбудованим криптографічним вимикачем», який автоматично знищує можливість кожної майбутньої транзакції. З наданого дослідження випливає, що в деяких системах строк дії перевіряється як параметр відповідності під час обробки платежу — залежно від даних, які отримує термінал, і того, що окремо може перевірити банк-емітент.
Якщо термінал отримує майбутню дату, а банк — інші автентичні дані транзакції, системі може бракувати надійного, послідовно автентифікованого сигналу про те, що фізична картка вже прострочена. Водночас сам рахунок має залишатися відкритим і придатним для авторизації. Атака не активує закритий рахунок і не робить недійсний рахунок чинним.
У наданих звітах зазначено, що така сама підміна дати не спрацювала в протестованих конфігураціях Mastercard Kernel 2, American Express Kernel 4 і Discover Kernel 6.
Водночас доступні матеріали не містять повного покрокового аналізу кожного ядра, який би точно пояснював, які саме зв’язки полів або етапи перевірки призвели до відмови. Обережний висновок такий: протестовані реалізації цих мереж ефективніше відхиляли саме цю маніпуляцію, ніж протестована конфігурація Visa.
Це не означає, що кожна картка цих брендів захищена від будь-яких ретрансляторних атак або інших видів платіжного шахрайства.
Дослідники, за повідомленнями, працювали з картками кількох великих банків США, а випробування охоплювали кількох емітентів.
Однак надані джерела не називають усі п’ять банків і не містять перевіреної таблиці з результатом «схвалено» або «відхилено» для кожного з них. Тому було б некоректно стверджувати, що конкретний банк завжди приймав або завжди блокував таку атаку.
На результат можуть впливати тип картки, стан рахунку, правила авторизації, конкретний термінал, еквайр і умови транзакції.
Один із наданих звітів стверджує, що дослідники передали результати Visa та постраждалим банкам у травні й грудні 2025 року. За цими даними, вони надали інструкції для відтворення, записи транзакцій і відео демонстрації.
Проте в доступних матеріалах немає перевіреної офіційної заяви Visa, підтвердженого бюлетеня безпеки або доказів завершеного розгортання виправлення. Тому наразі недостатньо підстав говорити, що Visa повністю усунула проблему, що саме всі картки й термінали захищені або що певний захист є обов’язковим для всієї платіжної екосистеми.
Головний принцип виправлення — не допустити, щоб дата, яку бачить термінал, відрізнялася від даних, автентифікованих карткою.
Спочатку перевірте інструкції банку. Якщо емітент просить повернути стару картку, дотримуйтеся саме цієї вимоги, а не знищуйте її самостійно.
В інших випадках:
Такі кроки зменшують ризик відновлення платіжних даних із викинутої картки, але не замінюють моніторинг рахунку. Якщо ви побачили незнайому операцію, одразу зверніться до банку-емітента.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Атака «Zombie Card» використовує два NFC смартфони, щоб передати платіжні дані простроченої картки Visa до термінала та замінити стару дату закінчення дії на майбутню.
Атака «Zombie Card» використовує два NFC смартфони, щоб передати платіжні дані простроченої картки Visa до термінала та замінити стару дату закінчення дії на майбутню. Уразливість стосувалася протестованої конфігурації Visa EMV Contactless Kernel 3: дата, яку бачив термінал, була недостатньо пов’язана криптографічно з іншими автентифікованими даними транзакції.
Для успішної оплати рахунок має залишатися активним; атака не перетворює закритий або недійсний рахунок на чинний.