Tu tarjeta caducada no está muerta, es una zombie
Investigadores de la University of Massachusetts descubrieron recientemente una vulnerabilidad crítica, revelando que las tarjetas Visa caducadas aún pueden facilitar nuevos contactless payments. Este exploit, acertadamente llamado ataque 'Zombie Card', permite que las transacciones se procesen mucho después de la fecha de vencimiento oficial de la tarjeta, desafiando fundamentalmente la seguridad de los pagos. La falla principal reside en la configuración del protocolo contactless de Visa, donde el campo de fecha de vencimiento permanece desprotegido, fuera de la firma criptográfica de la tarjeta, lo que lo hace susceptible a la manipulación.
Esto no es una preocupación teórica confinada a documentos académicos. Los investigadores demostraron rigurosamente la eficacia del ataque Zombie Card, procesando con éxito pagos en terminales de pago comerciales reales. Sus transacciones en el mundo real confirman esta vulnerabilidad como una amenaza tangible, demostrando que una tarjeta Visa caducada en posesión física puede, de hecho, iniciar nuevas compras si se explota.
Fundamentalmente, esta debilidad específica del protocolo es exclusiva de Visa. El equipo de investigación realizó pruebas exhaustivas contra otras redes de pago importantes utilizando la misma metodología de exploit. Los sistemas de Mastercard, American Express y Discover rechazaron con éxito los intentos de procesar pagos con datos de vencimiento manipulados, demostrando su resiliencia. Esto destaca una brecha de seguridad distinta dentro de la arquitectura de Visa, aislando el problema a sus titulares de tarjetas.
Anatomía de un robo contactless
El sistema de pago contactless de Visa alberga una falla de diseño crítica, descubierta por investigadores de la University of Massachusetts. Normalmente, la firma criptográfica de una tarjeta bloquea toda la carga útil de la transacción, evitando la manipulación. Sin embargo, en la configuración contactless específica de Visa, el campo de fecha de vencimiento de la tarjeta se encuentra visiblemente fuera de estos datos protegidos por firma. Esto deja la fecha de vencimiento expuesta de forma única a la manipulación, incluso cuando todos los demás controles de seguridad se superan con éxito.
Para explotar esta vulnerabilidad, los investigadores orquestaron un sofisticado man-in-the-middle relay attack. Su configuración involucró dos teléfonos Android: un teléfono actuó como una tarjeta falsa, interactuando con una terminal de pago en vivo, mientras que el segundo teléfono estableció una conexión con la tarjeta Visa real caducada. Esta arquitectura de doble teléfono creó un conducto transparente, permitiendo a los atacantes interceptar y modificar los datos de la transacción en tránsito.
Durante el relevo, el sistema ejecutó un intercambio de datos simple pero devastador. Los investigadores interceptaron la fecha real y caducada de la tarjeta y la reemplazaron sin problemas por una fecha futura válida, fabricando legitimidad. Críticamente, el cryptogram auténtico de la tarjeta —la prueba criptográfica central de la validez de la transacción— permaneció completamente intacto. La terminal luego procesó la solicitud, recibiendo el cryptogram genuino junto con la fecha de vencimiento falsificada, lo que resultó en la aprobación de la autorización inicial. Esta maniobra engañosa resucitó efectivamente la "Zombie Card".
La cadena de confianza rota
Una vez que la terminal acepta la fecha de vencimiento manipulada, la solicitud de autorización procede al banco emisor de la tarjeta. Aquí, el éxito del ataque Zombie Card depende de los sistemas internos del banco. Si el sistema de un emisor no realiza una verificación secundaria y específica del estado caducado de la tarjeta, puede aprobar la transacción, tratándola como legítima. Los investigadores demostraron esto en cinco de los principales bancos de EE. UU., con algunos sistemas detectando el fraude mientras que otros no lo hicieron.
Fundamentalmente, un mecanismo de defensa existente, el Relay Resistance Protocol (RRP), podría detectar y bloquear dichos ataques de retransmisión. Sin embargo, el RRP sigue siendo una función opcional y ninguna de las tarjetas o terminales probados lo tenía habilitado. Esta falta de implementación obligatoria deja una brecha significativa. Otras redes de pago, como Mastercard, American Express y Discover, rechazaron con éxito las transacciones con datos de caducidad alterados durante las pruebas, lo que pone de relieve la vulnerabilidad específica de Visa.
Los investigadores revelaron de manera responsable la vulnerabilidad a Visa y a los bancos afectados en mayo y nuevamente en diciembre de 2025. El equipo de seguridad de Visa reprodujo con éxito el problema internamente, confirmando su validez. A pesar de esto, Visa aún no ha emitido un parche ni ha asignado un identificador de Common Vulnerabilities and Exposures (CVE). Esta inacción recuerda un incidente anterior en el que Visa minimizó de manera similar otra falla de seguridad relacionada con el modo Apple Transit. Para profundizar en los detalles técnicos, lea Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments.
¿Te está gustando? Recibe uno así en tu bandeja cada mañana.
un correo al día · date de baja en dos clics · sin rastreadores de terceros
Cómo eliminar una Zombie Card para siempre
Visa aún no ha implementado una solución a nivel de sistema para esta vulnerabilidad crítica, a pesar de que los investigadores de la Universidad de Massachusetts la identificaron y reportaron hace meses. El crucial Relay Resistance Protocol, un mecanismo de defensa opcional capaz de detectar la naturaleza basada en retransmisión de este ataque, permanece en gran medida desactivado tanto en tarjetas como en terminales de pago. En consecuencia, la vulnerabilidad de la Zombie Card persiste como una amenaza activa; cualquier tarjeta Visa caducada, siempre que su chip EMV y su banda magnética estén físicamente intactos, tiene el potencial de realizar transacciones sin contacto ilícitas.
Simplemente dejar que una tarjeta caducada languidezca en un cajón o enviarla al contenedor de reciclaje es insuficiente. El hardware subyacente conserva su funcionalidad, listo para ser explotado por un sofisticado ataque de retransmisión. Solo mediante la destrucción física completa los consumidores pueden neutralizar verdaderamente esta amenaza financiera latente, protegiéndose contra el uso no autorizado de sus tarjetas aparentemente obsoletas.
Para eliminar definitivamente una Zombie Card, diríjase a sus componentes principales de comunicación y almacenamiento de datos. Debe realizar un corte preciso directamente a través del EMV chip (el cuadrado metálico en el frente de la tarjeta) y asegurarse de que un corte correspondiente seccione la banda magnética en el reverso de la tarjeta. Esta acción incapacita físicamente la tarjeta, evitando cualquier futura transmisión de datos o autorización de transacción.
Preguntas frecuentes
¿Qué es el ataque de la 'Zombie Card'?
Es una vulnerabilidad de seguridad descubierta por investigadores que permite que las tarjetas de crédito Visa caducadas se utilicen para nuevas transacciones sin contacto mediante la manipulación de la fecha de caducidad durante el proceso de pago.
¿Afecta esta vulnerabilidad a todas las tarjetas de crédito?
No. Los investigadores descubrieron que este es un problema específico de Visa. Las pruebas en tarjetas Mastercard, American Express y Discover demostraron que rechazaron con éxito los datos de transacción manipulados.
¿Cómo funciona técnicamente el ataque?
Los atacantes utilizan un sistema de 'retransmisión' (por ejemplo, dos teléfonos) para interceptar los datos entre la tarjeta caducada y el terminal de pago. Debido a que el protocolo de Visa no protege criptográficamente la fecha de caducidad, los atacantes pueden cambiarla a una fecha futura mientras transmiten la firma de seguridad de la tarjeta (que por lo demás es válida), engañando al terminal.
¿Cómo puedo protegerme de esta vulnerabilidad?
Dado que la vulnerabilidad sigue sin corregirse, la única forma garantizada de proteger sus tarjetas antiguas es destruirlas físicamente. Asegúrese de cortar tanto el EMV chip como la banda magnética.

