Атака «Zombie Card» може зробити деякі прострочені безконтактні картки Visa придатними для покупок у магазинах: два смартфони ретранслюють NFC обмін і показують терміналу майбутню дату завершення дії картки. Дослідники виявили проблему в протестованому безконтактному шляху Visa — EMV Kernel 3.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the “Zombie Card” NFC relay attack demonstrated by University of Massachusetts Amherst researchers at the 35th USENIX Security Sympo. Article summary: “Zombie Card” is a practical NFC man-in-the-middle relay attack: two ordinary smartphones relay an expired physical contactless card to a point-of-sale terminal while altering the expiration date the terminal sees. It do. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Безконтактна картка може бути простроченою за датою, надрукованою на пластику, але водночас зберігати справні платіжні дані. Дослідники з Університету Массачусетса в Амгерсті показали, як цю розбіжність можна використати під час практичної NFC-атаки типу «людина посередині», яку вони назвали «Zombie Card» («картка-зомбі»). За допомогою двох звичайних смартфонів зловмисник може змінити дату завершення дії, яку бачить платіжний термінал, тоді як сама картка продовжує генерувати справжні дані транзакції.
Це не універсальний спосіб змусити працювати будь-яку прострочену картку. Успіх залежить від платіжної мережі, реалізації безконтактних платежів, термінала і — найважливіше — перевірок, які виконує банк-емітент під час авторизації.
Атака розташовується між фізичною простроченою карткою та терміналом на касі. Один смартфон спілкується з карткою, а другий передає її відповіді терміналу; телефони ретранслюють обмін даними через мережеве з’єднання. Під час цього обміну посередник підміняє дату завершення дії картки, яку отримує термінал, на будь-яку дату в майбутньому.
За описом дослідників, зловмиснику не потрібно знати дату, зазначену на картці, яку клієнт отримав на заміну. Для перевірки на боці термінала може бути достатньо довільної майбутньої дати.
Водночас це не означає, що картку підробили або зламали криптографію EMV. Фізична картка й надалі передає справжні дані, підписи та криптограми транзакції. Проблема полягає в тому, що значення дати завершення дії, яке перевіряє термінал, у протестованій конфігурації Visa недостатньо надійно пов’язане з автентифікованими даними, що згодом використовуються під час онлайн-авторизації.
EMV-ядро — це програмна реалізація платіжної обробки, яку термінали використовують для роботи з картками різних платіжних систем. Visa, Mastercard, American Express і Discover мають окремі шляхи безконтактної обробки.
Висновок дослідників стосується безконтактного шляху Visa, позначеного у наданих матеріалах як Kernel 3. Виявлена прогалина дає змогу двом частинам транзакції бачити різні дані: термінал отримує змінену майбутню дату, а транзакція, що надходить емітенту, зберігає справжні дані картки та коректні криптографічні перевірки.
У більш захищеній конструкції зміна такого значення під час передавання зробила б транзакцію внутрішньо суперечливою, і перевірка завершилася б відмовою. Отже, дослідження ілюструє важливий принцип кібербезпеки: криптографічний захист менш ефективний, якщо критичне поле перевіряють в одному місці платіжного ланцюжка, але не пов’язують належним чином із даними, яким довіряють в іншому.
Дослідники перевіряли підхід і на інших безконтактних ядрах. За їхніми повідомленнями, атака не спрацювала проти Mastercard Kernel 2, American Express Kernel 4 і Discover Kernel 6. Надані джерела пов’язують це з надійнішим захистом, перевіркою або криптографічним зв’язуванням даних про завершення дії картки.
Однак доступні матеріали не дають достатньо первинних технічних деталей, щоб точно описати протокольне правило, яке зупиняє атаку в кожному з цих трьох ядер. Тому коректніше сформулювати висновок вузько: продемонстрований метод підміни дати завершення дії виявився ефективним у протестованій конфігурації Visa, але не в протестованих варіантах Mastercard, American Express і Discover. Це не означає, що картки Visa загалом можна підробляти або що кожна прострочена картка Visa обов’язково спрацює.
Тестування охоплювало торговельні точки, термінали, різні EMV-ядра та п’ять великих банків США. Результати виявилися неоднаковими: деякі емітенти авторизували транзакції зі зміненою датою, яку бачив термінал, а інші відхиляли їх завдяки суворішим перевіркам на боці банку.
Саме ця відмінність є центральною для висновків дослідження. Остаточний результат визначало не лише рішення термінала, а й логіка авторизації емітента. Банк, який окремо перевіряє завершення дії картки, її заміну, скасування та статус рахунку, імовірніше відхилить таку операцію, ніж емітент, який значною мірою покладається на локальну перевірку термінала.
Надані джерела не містять надійного переліку всіх п’яти банків, точних результатів схвалення та відхилення або підтверджених лімітів транзакцій для кожної установи. Робити такі висновки з узагальненого результату дослідження не можна.
Дослідження представили на конференції USENIX Security 2026. У пов’язаних із університетом матеріалах зазначається, що великі карткові компанії отримали повідомлення про проблему до її публічного розголошення.
Станом на 20 серпня 2026 року надані дані підтверджують виявлення вразливості під час оцінювання дослідників, але не підтверджують, що Visa вже завершила універсальну зміну ядра, оновлення терміналів або впровадження виправлення для всіх емітентів. Також немає остаточно підтверджених строків усунення проблеми для кожного постраждалого банку.
Це важливе розмежування: повідомлення про вразливість не означає, що проблему вже повністю усунули. Практичний ризик може відрізнятися залежно від того, як платіжні мережі, постачальники терміналів, еквайри та банки узгодять перевірку даних про життєвий цикл картки.
Дослідження вказує на потребу в багаторівневому захисті, а не в одному окремому виправленні:
Прострочену картку не варто викидати цілою. Рекомендації, наведені разом із дослідженням, передбачають розмагнітити магнітну смугу, знищити EMV-чип, а саму картку розрізати або подрібнити, зокрема пошкодивши надруковані цифри й літери. Фрагменти краще викидати окремо. Власникам металевих карток слід звернутися до банку та уточнити безпечний спосіб утилізації.
Також варто продовжувати контролювати пов’язаний рахунок навіть після закриття картки й оперативно повідомляти банк про несанкціоновані списання. Для атаки потрібен доступ до фізичної картки або тривала близькість до неї, тому правильне знищення старого пластику зменшує можливість зловживання.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Атака «Zombie Card» може зробити деякі прострочені безконтактні картки Visa придатними для покупок у магазинах: два смартфони ретранслюють NFC обмін і показують терміналу майбутню дату завершення дії картки.
Атака «Zombie Card» може зробити деякі прострочені безконтактні картки Visa придатними для покупок у магазинах: два смартфони ретранслюють NFC обмін і показують терміналу майбутню дату завершення дії картки. Дослідники виявили проблему в протестованому безконтактному шляху Visa — EMV Kernel 3.
Власникам варто деактивувати старі картки через банк, знищити чип і магнітну смугу, розрізати картку на частини та стежити за операціями за пов’язаним рахунком.