Истёкшая карта Visa с чипом, из которого выходит светящаяся зелёная рука зомби

Атака Zombie Card оживляет истёкшие карты Visa

Исследователи из Массачусетского университета в Амхерсте продемонстрировали атаку, которая оживляет истёкшие бесконтактные карты Visa для реальных покупок в магазинах. Они перезаписывают дату истечения срока, которую терминал считывает по NFC, не нарушая криптографию карты.

Атака получила название Zombie Card. Для её проведения требуется физическое владение истёкшей картой или постоянная близость к ней по NFC, а также ретранслятор типа «человек посередине» (MitM) между картой и терминалом. Кроме того, необходимо, чтобы счёт оставался открытым под тем же номером карты (PAN), что обычно происходит при выпуске замены, и чтобы банк-эмитент не перепроверял срок действия во время авторизации.

Результаты тестирования в пяти банках

Предварительное исследование охватило пять крупных банков США и проверку подделки транзакций EMV. Ведущий автор работы Раджа Хаснайн Анвар сообщил The Hacker News, что транзакции проходили в большинстве банков при изменении флага Consumer Device Cardholder Verification Method (CDCVM). Этот результат он назвал тревожным, поскольку он основан на той же уязвимости, что и атака с истечением срока: модификации транзакций остаются незамеченными.

Затем три из пяти банков протестировали с истёкшими и заменёнными физическими картами. Анвар отметил, что у них оказались три разные политики, а не просто «проходит/не проходит». Банк A разрешил изменять дату и принимал транзакции сразу с нескольких карт. Банк B обнаружил модификацию и принимал транзакции только с одной активной карты. Банк D (его карты работали на ядре Discover) обнаружил модификацию, но всё равно принимал транзакции с нескольких карт.

Технические детали уязвимости

Срок действия карты встречается в бесконтактной транзакции Visa дважды, и эти представления используют разные стороны. Терминал сверяет свои ограничения обработки с Application Expiration Date (тег 5F24 в формате TLV). Эмитент получает срок действия из данных Track 2 Equivalent Data (тег 57), которые отправляются в онлайн-запросе авторизации. Согласно статье, ядро Visa Kernel 3 не требует связывания этих двух значений, а подпись fDDA, которую проверяет терминал, вообще не включает 5F24.

Ретранслятор переписывает дату, обращённую к терминалу, на любое будущее значение, а Track 2 не трогает. Поэтому подпись карты и проверенная эмитентом криптограмма остаются действительными. «При этом дата не защищена криптографически. Мы можем легко изменить её, чтобы обмануть POS-терминал», — пояснил Анвар в релизе университета.

Истёкшая карта по-прежнему проходит офлайн-аутентификацию, потому что сроки действия сертификатов эмитента и чипа устанавливаются независимо от срока действия приложения и обычно дольше напечатанной даты. Закрытый ключ карты вообще не содержит понятия истечения.

Kernel 3 также предписывает, что Terminal Verification Results, отправляемые эмитенту, обнуляются, поэтому банк не видит, выполнил ли терминал локальную проверку срока. Злоумышленнику не нужно знать реальную дату истечения заменяющей карты — достаточно любой будущей даты.

Исследователи проверили модификацию на четырёх ядрах EMV. На Visa (Kernel 3) правка прошла, потому что 5F24 не входит в подписанные данные. Mastercard (Kernel 2) проверяет согласованность двух дат и отклоняет при несовпадении. American Express (Kernel 4) связывает дату со статическими данными, подпись ломается. Discover (Kernel 6) использует комбинированную аутентификацию, модифицированные транзакции отклоняются.

Практическая реализация и последствия

Ретранслятор состоял из двух Android-смартфонов с NFC, работающих под управлением кастомного ПО эмуляции карты и POS-терминала, соединённых по Wi-Fi. Каждый обмен APDU добавлял около 20 мс при ретрансляции и 50 мс с модификацией. Средняя длительность транзакции составила 415 мс при лимите EMV 500 мс на команду. Ни одна из карт или терминалов не реализовывала опциональный Relay Resistance Protocol (RRP), который обнаружил бы задержку.

Против «Банка A» оживлённая карта совершила транзакции на $1, $100 и $500 на собственном терминале команды, а также на $2,79 в розничном магазине и $3,19 в продуктовом на кампусе. Терминал «Банка B» принял изменённую дату во всех трёх лабораторных суммах, но эмитент отклонил каждую, предложив использовать заменяющую карту. Немодифицированные транзакции истёкшей картой корректно отклонялись во всех базовых прогонах.

Отдельная находка выходит за рамки результата Visa. Одна карта в тестовом наборе ещё не истекла, но была автоматически заменена эмитентом, так как до конца срока оставалось менее трёх месяцев. Анвар сообщил, что в период до истечения срока первой карты обе карты могли совершать транзакции по одному счёту без модификаций на ядре 6, где сама правка даты не сработала.

Анвар считает, что расхождение между тремя эмитентами важнее, чем то, кто одобрил или отклонил транзакцию. «В индустрии нет консенсуса о безопасном способе обработки истекающих карт, — сказал он The Hacker News. — Каждый банк и платёжная сеть устанавливают свои приоритеты и потому подвержены разным типам атак».

  • Связывать критичные данные срока с подписью эмитента.
  • Проверять согласованность двух представлений срока.
  • Авторизовать по паре PAN и срок.
  • Передавать эмитенту сигналы проверки терминала.

Авторы также предупреждают: уничтожайте чип и магнитную полосу истёкших карт, а не выбрасывайте их целиком, и продолжайте следить за закрытым счётом.

Публикация появилась на фоне отчёта Group-IB о ранее неизвестном вредоносном ПО для NFC-ретрансляции на Android под названием WindRelay, которое используется вместе с трояном SpyNote в атаках социальной инженерии в Чехии, Словакии и Словении. Это вредоносное ПО ретранслирует активную карту в реальном времени и не трогает дату истечения, но использует тот же двухустройственный примитив ретрансляции.

Работа была представлена на 35-м симпозиуме USENIX Security в Балтиморе 12–14 августа 2026 года. Исследователи уведомили Visa и затронутые банки в мае 2025 года и повторно связались в декабре 2025 года. CVE не назначен, эксплуатации не зафиксировано. На момент публикации ни Visa, ни EMVCo, ни другие участники не выпустили рекомендаций.

Читайте также: Что такое компьютерный вирус: виды и защита

Источник: The Hacker News

Похожие записи