Exploatarea „Zombie card” folosește două smartphone-uri pentru a rescrie datele de expirare a cardului de credit
WTF?! Cardurile de credit nu sunt menite să dureze pentru totdeauna, dar o echipă de cercetători tocmai a găsit o modalitate de a le menține în viață pe cele expirate puțin mai mult decât era intenționat, și nu în beneficiul deținătorului cardului. Nu toate cardurile sunt afectate, dar defectul este suficient de adânc în modul în care sunt verificate plățile contactless, astfel încât exploatarea nu este doar teoretică.
A nu putea folosi un card de credit pentru a-ți plăti produsele alimentare este destul de enervant. Este mai rău atunci când un card „zombie” își întoarce drumul la viață și te mușcă în contul bancar. Potrivit cercetătorilor de la Universitatea din Massachusetts Amherst, există o modalitate de a abuza de un card deja expirat pentru a face achiziții neautorizate.
Echipa UMass Amherst a prezentat pentru prima dată lucrările la conferința USENIX Security 2026. În lucrare, profesorul asistent Taqi Raza și coautorii săi arată că cardurile de credit „moarte” trecute de data de expirare pot fi încă împinse prin terminale vulnerabile ale punctelor de vânzare (POS) pentru a finaliza achiziții frauduloase.
Echipa lui Raza a descoperit că atunci când un card de credit expiră, contul de bază nu – chiar și după ce deținătorul cardului a primit deja un card de înlocuire. Acest decalaj i-a determinat pe cercetători să testeze dacă un card expirat mai poate fi convins să aprobe o tranzacție. Răspunsul: da, folosind o configurație „carte zombie” construită din două smartphone-uri disponibile și niște software de emulare de bază pentru a păcăli cititorul de carduri.
Trucul folosește primul telefon pentru a activa cardul expirat prin NFC, aceeași tehnologie wireless cu rază scurtă de acțiune din spatele tap-to-pay. Cardul este solicitat să-și transmită datele, inclusiv data de expirare. Un al doilea telefon acționează apoi ca un om-in-the-middle, retransmite acele date prin Wi-Fi în timp ce rescrie data de expirare înainte de a ajunge la terminalul POS – care, în cardurile afectate, acceptă data modificată și șterge tranzacția.
Cauza principală, conform cercetătorilor, este că data de expirare a cardului există efectiv în două locuri: Data de expirare a aplicației pe care terminalul POS o citește local și un câmp separat de expirare pe care emitentul cardului îl verifică ulterior în timpul autorizării online.
În implementarea fără contact a Visa, cele două nu sunt legate criptografic, așa că interceptarea și modificarea primei nu se lasă prinsă de verificările menite să-l protejeze pe al doilea. Configurațiile Mastercard, American Express și Discover au rezistat atacului în timpul testării; Visa nu a făcut-o.

Raza a remarcat că un sistem de plată digitală implică mai mulți actori independenți – cipul cardului, terminalul POS, rețelele de plată precum Visa sau Mastercard și banca emitentă – și că decalajele dintre modul în care fiecare dintre ei aplică verificările de securitate sunt exact locul în care trăiește acest tip de exploatare.
„Atacul exploatează o concepție greșită documentată – cardurile expirate sunt considerate inerte, așa că deținătorii de carduri le aruncă neglijent”, a spus Raza.
Utilizatorii preocupați ar trebui să arunce întotdeauna cardurile expirate în mod corespunzător. Metoda recomandată: demagnetizați banda magnetică, distrugeți cipul încorporat cu foarfece, apoi sfărâmați întregul card. Chiar și în bucăți, rămășițele ar trebui să intre în coșuri de gunoi separate.
