「Zombie Card」攻擊利用兩部智能手機轉發 NFC 通訊,將付款終端機看到的到期日改成未來日期,令部分過期 Visa 非接觸式卡看似仍然有效。 研究針對 Visa 的 EMV 非接觸式處理路徑 Kernel 3;測試指同一方法未能在 Mastercard Kernel 2、American Express Kernel 4 及 Discover Kernel 6 重現。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the “Zombie Card” NFC relay attack demonstrated by University of Massachusetts Amherst researchers at the 35th USENIX Security Sympo. Article summary: “Zombie Card” is a practical NFC man-in-the-middle relay attack: two ordinary smartphones relay an expired physical contactless card to a point-of-sale terminal while altering the expiration date the terminal sees. It do. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
一張信用卡表面寫住「已過期」,唔代表入面嘅非接觸式付款資料即時失效。麻省大學阿默斯特分校研究人員展示咗一種實際可行嘅 NFC「中間人」攻擊,稱為「Zombie Card」;攻擊者利用兩部普通智能手機轉發實體卡同店舖付款終端機之間嘅通訊,期間修改終端機看到嘅到期日,而張真卡仍然產生有效嘅交易資料。
不過,呢個唔係「所有過期卡都可以照用」嘅通用方法。攻擊能否成功,取決於卡組織嘅非接觸式實作、付款終端機,以及最關鍵嘅發卡銀行授權檢查。
攻擊發生喺過期實體卡同收銀處付款終端機之間:一部手機同實體卡通訊,另一部手機就向終端機呈現卡片回應,兩部手機再透過網絡轉發整個交換過程。轉發期間,攻擊者將終端機所見嘅到期日改成未來日期。
研究人員指,攻擊者甚至唔需要知道補發新卡嘅真正到期日;按照佢哋描述嘅終端機端檢查,只要填入任何一個未來日期,就可能令張舊卡看似仍然有效。
但呢件事唔等於攻擊者偽造咗張卡,或者破解咗 EMV 加密。實體卡仍然提供自己原有嘅卡片資料、簽名同交易密碼。問題在於,測試中 Visa 系統交畀終端機檢查嘅到期日,未有妥善地同稍後用於網上授權、並已經過驗證嘅資料綁定。
EMV kernel 即係付款終端機用嚟處理不同卡組織交易嘅軟件實作。Visa、Mastercard、American Express 同 Discover,各自有唔同嘅非接觸式處理路徑。
研究針對嘅係 Visa EMV 非接觸式路徑,即報道所稱嘅 Kernel 3。呢個設計缺口可能令交易內兩部分出現矛盾:終端機收到一個被改過嘅未來到期日,但交畀發卡行嘅交易仍然保留真實卡片資料同有效加密驗證。
如果設計將到期日等資料更緊密咁綁定到已驗證嘅交易內容,途中一旦修改,就應該令交易資料對唔上,最終驗證失敗。換句話講,問題唔一定係加密本身失效,而係付款鏈其中一項重要安全資料只喺一個環節檢查,卻未有可靠地同另一個環節信任嘅資料連繫起來。
研究人員測試其他非接觸式 kernel 後,報告指方法未能在 Mastercard Kernel 2、American Express Kernel 4 及 Discover Kernel 6 上運作。現有報道將呢種抵抗力歸因於對相關到期日資料有較完善嘅保護、驗證或加密綁定。
不過,現有資料未足以確認三個 kernel 各自到底係邊一項協議規則阻止攻擊。因此,較準確嘅講法係:研究展示嘅「篡改到期日」方法,對測試中嘅 Visa 設置有效,但未能對測試中嘅 Mastercard、American Express 同 Discover 路徑重現。呢項發現唔代表 Visa 卡普遍可以被偽造,更唔代表每一張過期 Visa 卡都一定可以付款。
研究人員喺商戶、付款終端機、EMV kernel 及五間美國大型銀行之間進行測試,結果並唔一致。有啲發卡行批准咗包含被修改終端機到期日嘅交易,亦有啲因為採用較嚴格嘅銀行端檢查而拒絕交易。
呢個差異係研究發現嘅核心:終端機話「可以」並唔代表付款一定完成,發卡行嘅授權邏輯同樣重要。如果銀行會獨立核對卡片到期、補發、取消及戶口生命周期狀態,就較有機會拒絕呢類交易;如果銀行較依賴終端機本身嘅到期日判斷,風險就可能有所不同。
現有報道未有提供一份可靠嘅逐間銀行名單、每間銀行嘅詳細批准或拒絕結果,亦未有核實每間銀行嘅交易上限。因此,唔應該由整體研究結果推算呢啲細節。
研究喺 2026 年 USENIX Security 會議發表;大學相關報道指,主要信用卡公司喺研究結果公開前已經獲得通知。
截至 2026 年 8 月 20 日,現有證據確認研究人員喺測試中發現相關漏洞,但未能確認 Visa 已經完成一項適用於所有地區嘅 kernel 改動、付款終端機更新,或者由所有發卡行部署嘅統一修補方案。現有資料亦未能確定每間受影響銀行嘅修補時間表。
要留意,向業界披露漏洞唔等於已經完成修補。實際風險仍可能因應卡組織、終端機供應商、收單機構同發卡銀行點樣一致驗證卡片生命周期資料而有所不同。
研究結果反映,單靠一個修補措施未必足夠,應該採用多重防禦:
過期卡唔好原整咁掉落垃圾桶。研究相關指引建議,先將磁帶消磁,再破壞 EMV 晶片,並剪碎或撕碎整張卡,包括卡面印有嘅號碼及字母,最後將碎片分開棄置。至於金屬卡,就應該先問發卡行點樣安全處理。
另外,即使張卡已經取消或者戶口已經關閉,持卡人仍應該繼續監察相關戶口;一旦發現未授權扣款,就要盡快通知銀行。由於呢種攻擊需要接觸實體卡,或者長時間貼近卡片,妥善銷毀舊卡可以減低被濫用嘅機會。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
「Zombie Card」攻擊利用兩部智能手機轉發 NFC 通訊,將付款終端機看到的到期日改成未來日期,令部分過期 Visa 非接觸式卡看似仍然有效。
「Zombie Card」攻擊利用兩部智能手機轉發 NFC 通訊,將付款終端機看到的到期日改成未來日期,令部分過期 Visa 非接觸式卡看似仍然有效。 研究針對 Visa 的 EMV 非接觸式處理路徑 Kernel 3;測試指同一方法未能在 Mastercard Kernel 2、American Express Kernel 4 及 Discover Kernel 6 重現。
五間美國大型銀行的測試結果不一,有銀行批准交易,亦有銀行透過較嚴格的發卡行檢查拒絕交易。