Cuộc tấn công “Zombie Card” có thể khiến một số thẻ Visa không tiếp xúc đã hết hạn tiếp tục được chấp nhận tại điểm bán bằng cách chuyển tiếp giao tiếp NFC qua hai smartphone và hiển thị cho thiết bị đầu cuối một ngày... Lỗ hổng được ghi nhận trong đường xử lý thanh toán không tiếp xúc Visa EMV Kernel 3; thử nghiệm...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is the “Zombie Card” NFC relay attack demonstrated by University of Massachusetts Amherst researchers at the 35th USENIX Security Sympo. Article summary: “Zombie Card” is a practical NFC man-in-the-middle relay attack: two ordinary smartphones relay an expired physical contactless card to a point-of-sale terminal while altering the expiration date the terminal sees. It do. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Một chiếc thẻ không tiếp xúc có thể đã quá hạn in trên mặt thẻ nhưng vẫn chứa thông tin thanh toán còn hoạt động. Các nhà nghiên cứu tại Đại học Massachusetts Amherst đã chỉ ra cách khai thác khoảng cách này trong một cuộc tấn công trung gian qua NFC, được đặt tên là “Zombie Card”. Với hai smartphone thông thường đóng vai trò chuyển tiếp, kẻ tấn công có thể thay đổi ngày hết hạn mà máy thanh toán nhìn thấy, trong khi thẻ thật vẫn tạo ra dữ liệu giao dịch hợp lệ.
Tuy nhiên, đây không phải cách sử dụng được mọi thẻ hết hạn. Khả năng thành công phụ thuộc vào cách mạng lưới thẻ triển khai thanh toán không tiếp xúc, loại thiết bị đầu cuối và đặc biệt là các bước kiểm tra ủy quyền của ngân hàng phát hành.
Cuộc tấn công nằm giữa thẻ không tiếp xúc đã hết hạn và thiết bị đầu cuối tại quầy thanh toán. Một smartphone giao tiếp với thẻ thật, còn smartphone thứ hai chuyển phản hồi của thẻ tới thiết bị đầu cuối; hai máy kết nối với nhau qua mạng để tiếp sức cho quá trình trao đổi. Trong lúc đó, hệ thống chuyển tiếp thay ngày hết hạn mà thiết bị đầu cuối nhận được thành một ngày trong tương lai.
Theo mô tả của các nhà nghiên cứu, kẻ tấn công không cần biết ngày hết hạn thực sự của thẻ thay thế. Trong bước kiểm tra ở phía thiết bị đầu cuối, chỉ cần một ngày bất kỳ trong tương lai cũng có thể khiến thẻ trông như vẫn còn hiệu lực.
Điều này không có nghĩa kẻ tấn công đã làm giả thẻ hay phá được cơ chế mật mã EMV. Thẻ vật lý vẫn cung cấp dữ liệu thẻ, chữ ký và mã xác thực giao dịch thật. Vấn đề là giá trị ngày hết hạn mà thiết bị đầu cuối sử dụng chưa được gắn chặt một cách đầy đủ với thông tin đã xác thực và được dùng ở bước ủy quyền trực tuyến trong cấu hình Visa được thử nghiệm.
EMV kernel là phần mềm xử lý thanh toán được cài trong thiết bị đầu cuối cho từng mạng lưới thẻ. Visa, Mastercard, American Express và Discover sử dụng các đường xử lý thanh toán không tiếp xúc riêng.
Phát hiện của nhóm nghiên cứu liên quan đến đường xử lý thanh toán không tiếp xúc của Visa, được các báo cáo cung cấp xác định là Kernel 3. Khoảng trống trong thiết kế khiến hai phần của giao dịch có thể không nhất quán: thiết bị đầu cuối nhận một ngày hết hạn trong tương lai đã bị thay đổi, trong khi giao dịch gửi tới phía ngân hàng phát hành vẫn chứa dữ liệu thẻ xác thực cùng các bước kiểm tra mật mã hợp lệ.
Trong một thiết kế liên kết chặt chẽ hơn, việc sửa giá trị liên quan đến ngày hết hạn trên đường truyền sẽ khiến giao dịch không còn nhất quán với dữ liệu đã xác thực và bị từ chối. Phát hiện “Zombie Card” cho thấy một nguyên tắc quan trọng của an toàn thanh toán: mật mã sẽ kém hiệu quả nếu một trường dữ liệu quan trọng được kiểm tra ở một khâu nhưng không được ràng buộc đáng tin cậy với dữ liệu mà khâu khác sử dụng.
Các nhà nghiên cứu đã thử nghiệm phương pháp này trên những kernel không tiếp xúc khác và báo cáo rằng nó không hoạt động với Mastercard Kernel 2, American Express Kernel 4 hoặc Discover Kernel 6. Các báo cáo cho rằng những hệ thống này có cơ chế bảo vệ, xác thực hoặc liên kết mật mã mạnh hơn đối với dữ liệu ngày hết hạn liên quan.
Dù vậy, các bằng chứng hiện có chưa cho phép xác định chính xác quy tắc ở cấp giao thức đã ngăn cuộc tấn công trong từng kernel nói trên. Vì thế, kết luận an toàn nhất là: phương pháp sửa ngày hết hạn đã được chứng minh có hiệu quả trong cấu hình Visa được thử nghiệm, nhưng không tái hiện được trên các đường xử lý Mastercard, American Express và Discover đã thử. Đây không phải bằng chứng cho thấy thẻ Visa nói chung có thể bị làm giả, cũng không có nghĩa mọi thẻ Visa hết hạn đều sẽ thanh toán được.
Nhóm nghiên cứu thử nghiệm trên nhiều điểm bán, thiết bị đầu cuối, EMV kernel và năm ngân hàng lớn tại Mỹ, với kết quả không đồng nhất. Một số ngân hàng phát hành đã ủy quyền cho giao dịch chứa ngày hết hạn đã bị thay đổi ở phía thiết bị đầu cuối, trong khi các ngân hàng khác từ chối nhờ cơ chế kiểm tra ở phía phát hành chặt chẽ hơn.
Sự khác biệt này là trọng tâm của phát hiện. Việc thiết bị đầu cuối chấp nhận thẻ không tự quyết định giao dịch có hoàn tất hay không; logic ủy quyền của ngân hàng phát hành cũng đóng vai trò then chốt. Ngân hàng tự kiểm tra độc lập thời hạn, tình trạng cấp thẻ thay thế, hủy thẻ và trạng thái vòng đời tài khoản có nhiều khả năng từ chối giao dịch hơn ngân hàng phụ thuộc nhiều vào quyết định hết hạn tại thiết bị đầu cuối.
Các nguồn được cung cấp không đưa ra danh sách đáng tin cậy theo từng ngân hàng, kết quả chấp nhận hoặc từ chối cụ thể, hay hạn mức giao dịch đã được xác minh cho từng ngân hàng. Không nên suy diễn những chi tiết này từ kết luận chung của nghiên cứu.
Nghiên cứu được trình bày tại USENIX Security 2026. Các thông tin liên quan đến Đại học Massachusetts Amherst cho biết những công ty thẻ lớn đã được thông báo trước khi phát hiện được công bố rộng rãi.
Tính đến ngày 20 tháng 8 năm 2026, bằng chứng được cung cấp xác nhận phát hiện lỗ hổng trong quá trình đánh giá của nhóm nghiên cứu, nhưng chưa xác nhận Visa đã hoàn tất một thay đổi kernel trên toàn hệ thống, cập nhật đồng loạt thiết bị đầu cuối hay biện pháp khắc phục áp dụng cho mọi ngân hàng phát hành. Các nguồn cũng chưa xác lập mốc thời gian xử lý dứt điểm cho từng ngân hàng bị ảnh hưởng.
Cần phân biệt rõ: thông báo lỗ hổng không đồng nghĩa với việc khắc phục đã hoàn tất. Mức độ rủi ro thực tế có thể khác nhau trong lúc mạng lưới thẻ, nhà cung cấp thiết bị đầu cuối, đơn vị thanh toán trung gian và ngân hàng phát hành tìm cách kiểm tra nhất quán dữ liệu về vòng đời thẻ.
Nghiên cứu cho thấy cần triển khai nhiều lớp bảo vệ thay vì chỉ trông chờ một biện pháp đơn lẻ:
Không nên vứt nguyên trạng một chiếc thẻ hết hạn. Hướng dẫn đi kèm nghiên cứu khuyến nghị khử từ dải từ, phá hủy chip EMV, rồi cắt hoặc băm nhỏ toàn bộ thẻ, bao gồm cả các số và ký tự được in trên đó; các mảnh nên được bỏ ở những lần hoặc nơi khác nhau. Với thẻ kim loại, chủ thẻ nên hỏi ngân hàng phát hành về quy trình tiêu hủy an toàn.
Chủ thẻ cũng nên tiếp tục theo dõi tài khoản liên quan, kể cả sau khi thẻ đã bị đóng, và nhanh chóng báo cho ngân hàng nếu phát hiện giao dịch trái phép. Cuộc tấn công đòi hỏi kẻ xấu phải có thẻ vật lý hoặc duy trì khoảng cách đủ gần để giao tiếp NFC, vì vậy tiêu hủy an toàn thẻ cũ sẽ làm giảm cơ hội bị lợi dụng.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Cuộc tấn công “Zombie Card” có thể khiến một số thẻ Visa không tiếp xúc đã hết hạn tiếp tục được chấp nhận tại điểm bán bằng cách chuyển tiếp giao tiếp NFC qua hai smartphone và hiển thị cho thiết bị đầu cuối một ngày...
Cuộc tấn công “Zombie Card” có thể khiến một số thẻ Visa không tiếp xúc đã hết hạn tiếp tục được chấp nhận tại điểm bán bằng cách chuyển tiếp giao tiếp NFC qua hai smartphone và hiển thị cho thiết bị đầu cuối một ngày... Lỗ hổng được ghi nhận trong đường xử lý thanh toán không tiếp xúc Visa EMV Kernel 3; thử nghiệm tương tự được báo cáo là không tái hiện được trên Mastercard Kernel 2, American Express Kernel 4 và Discover Kernel 6.
Người dùng nên khóa thẻ cũ với ngân hàng, phá hủy chip EMV và dải từ, cắt nhỏ cả phần in số hoặc chữ, đồng thời tiếp tục theo dõi tài khoản để phát hiện giao dịch trái phép.