
Wprowadzenie do problemu / definicja
Badacze z University of Massachusetts Amherst opisali scenariusz ataku nazwany „Zombie Card”, który pokazuje, że wybrane wygasłe karty Visa mogą wciąż posłużyć do wykonania rzeczywistej transakcji zbliżeniowej. Problem nie wynika ze złamania kryptografii samej karty, lecz z niespójnego egzekwowania daty ważności w ekosystemie EMV contactless.
W praktyce oznacza to, że upływ terminu ważności nie zawsze powoduje całkowite unieważnienie instrumentu płatniczego na poziomie technicznym. Jeśli terminal i system autoryzacyjny nie weryfikują tego parametru w sposób spójny, atakujący może wykorzystać starą kartę mimo formalnego wygaśnięcia.
W skrócie
- Atak „Zombie Card” pozwala użyć wygasłej karty Visa do płatności zbliżeniowej.
- Wektor nadużycia opiera się na relay NFC i modyfikacji daty ważności widocznej dla terminala POS.
- Słabość dotyczy sposobu obsługi danych w Visa Kernel 3, a nie przełamania zabezpieczeń kryptograficznych układu.
- W testach wystarczyły standardowe urządzenia z NFC i własne oprogramowanie.
- Mastercard, American Express i Discover wykazały większą odporność dzięki dodatkowym kontrolom spójności.
Kontekst / historia
W środowisku płatności bezstykowych przyjmuje się, że karta po dacie ważności przestaje nadawać się do użycia. To założenie ma znaczenie zarówno dla konsumentów, jak i dla banków, które zwykle zalecają zniszczenie starej karty po otrzymaniu nowej.
Badacze zwrócili jednak uwagę, że kontrola ważności karty jest rozproszona pomiędzy kilka elementów: samą kartę, terminal, sieć płatniczą oraz bank wydający. Jeśli któryś z tych etapów opiera się na niepełnych lub niespójnych danych, bezpieczeństwo całego procesu spada.
Wyniki zostały przedstawione podczas USENIX Security 2026. Autorzy przeanalizowali działanie płatności zbliżeniowych w wielu konfiguracjach, obejmujących różne kernele EMV, terminale POS, rzeczywistych sprzedawców oraz kilku dużych issuerów działających w USA.
Analiza techniczna
Istota problemu polega na tym, że data ważności karty pojawia się w transakcji EMV contactless w więcej niż jednym miejscu, ale nie każda jej reprezentacja jest objęta równie silną ochroną integralności. Terminal może korzystać z pola Application Expiration Date, podczas gdy issuer podczas autoryzacji opiera się na danych Track 2 Equivalent Data.
W analizowanym scenariuszu atakujący przechwytuje komunikację NFC i modyfikuje datę ważności prezentowaną terminalowi, ustawiając ją na przyszłą. Pozostałe dane pozostają bez zmian, dzięki czemu transakcja może wyglądać na poprawną, mimo że fizyczna karta jest już nieważna.
Badacze wykazali, że taki atak można przeprowadzić jako man-in-the-middle z użyciem relay NFC. W demonstracji wykorzystano dwa smartfony z Androidem i obsługą NFC: jedno urządzenie komunikowało się z terminalem, a drugie z właściwą kartą. Dane były przekazywane przez sieć bezprzewodową, a opóźnienia mieściły się w granicach akceptowanych przez proces płatności.
Kluczowe znaczenie ma także warstwa operacyjna. Część issuerów w dużym stopniu polega na decyzji terminala i nie zawsze wykonuje niezależną, pełną walidację cyklu życia konkretnej karty. To sprawia, że skuteczność ataku zależy nie tylko od implementacji kernela EMV, ale również od polityki autoryzacyjnej banku.
Konsekwencje / ryzyko
Z punktu widzenia bezpieczeństwa luka podważa powszechne przekonanie, że wygasła karta automatycznie przestaje być użyteczna. Jeżeli stara karta zostanie zgubiona, wyrzucona lub przejęta przez osobę trzecią, nadal może stać się narzędziem nadużycia w określonych warunkach.
Dla użytkownika oznacza to ryzyko nieautoryzowanych obciążeń nawet po otrzymaniu nowej karty. Dla banków to sygnał, że sama wymiana plastiku i oznaczenie poprzedniego egzemplarza jako wygasłego nie daje pełnej gwarancji neutralizacji zagrożenia.
Ryzyko nie ma charakteru całkowicie masowego, ponieważ atak wymaga dostępu do fizycznej karty albo możliwości utrzymania komunikacji NFC z ofiarą. Mimo to jest to realna słabość projektowa, a nie wyłącznie laboratoryjna ciekawostka.
Rekomendacje
Sieci płatnicze i dostawcy kerneli EMV powinni wzmocnić kryptograficzne powiązanie daty ważności z danymi weryfikowanymi end-to-end. Kluczowe jest także wymuszenie spójności wszystkich reprezentacji tego pola w całym łańcuchu transakcyjnym.
Banki wydające powinny rozszerzyć logikę autoryzacyjną tak, aby decyzja nie zależała wyłącznie od założenia, że terminal odrzuci wygasły instrument. Warto powiązać autoryzację z konkretną instancją karty oraz jej statusem lifecycle, a także analizować niespójności pomiędzy polami przesyłanymi przez terminal i sieć płatniczą.
Operatorzy terminali oraz integratorzy płatności powinni zadbać o poprawną implementację kontroli spójności danych EMV i lepszą widoczność wyników lokalnych walidacji po stronie systemów backendowych. Tam, gdzie to możliwe, warto też wdrażać mechanizmy relay resistance.
Z perspektywy użytkowników najważniejsza rekomendacja jest prosta: po wygaśnięciu lub wymianie karty należy fizycznie zniszczyć chip i pasek magnetyczny. Samo przecięcie plastiku lub wyrzucenie całej karty nie powinno być uznawane za wystarczająco bezpieczne.
Podsumowanie
Atak „Zombie Card” pokazuje, że bezpieczeństwo płatności bezstykowych zależy nie tylko od silnej kryptografii, ale również od spójnego egzekwowania polityk bezpieczeństwa na każdym etapie transakcji. W opisanym przypadku wygasła karta Visa może nadal zostać użyta zbliżeniowo, jeśli data ważności zostanie zmodyfikowana w komunikacji NFC, a issuer nie przeprowadzi odpowiedniej walidacji.
To ważne ostrzeżenie dla sektora finansowego i operatorów infrastruktury płatniczej. Nawet tak podstawowy atrybut jak termin ważności karty nie może być traktowany jako automatycznie bezpieczny bez pełnej ochrony integralności i jednoznacznych kontroli po stronie terminala oraz banku.
Źródła
- Security Affairs — https://securityaffairs.com/197663/hacking/your-shredded-visa-card-may-still-work-at-the-checkout.html
- USENIX Security 2026 — Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments — https://www.usenix.org/conference/usenixsecurity26/presentation/anwar
- USENIX Security 2026 Paper PDF — Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments — https://www.usenix.org/system/files/usenixsecurity26-anwar.pdf