Skip to content
research

L'exploit de la carte « Zombie » de Visa

Une faille critique dans le système de Visa permet d'utiliser des cartes expirées pour de nouveaux achats, un problème dont l'entreprise a connaissance depuis des mois. Cette attaque par « carte zombie » contourne les contrôles de sécurité standard, laissant des millions d'anciennes cartes vulnérables.

Aki Tanaka
L'exploit de la carte « Zombie » de Visa

Votre carte expirée n'est pas morte, c'est une zombie

Des chercheurs de l'Université du Massachusetts ont récemment découvert une vulnérabilité critique, révélant que les cartes Visa expirées peuvent toujours faciliter de nouveaux paiements sans contact. Cet exploit, judicieusement nommé attaque « Zombie Card », permet aux transactions de se poursuivre bien après la date d'expiration officielle d'une carte, remettant fondamentalement en question la sécurité des paiements. La faille principale réside dans la configuration du protocole sans contact de Visa, où le champ de la date d'expiration n'est pas protégé, en dehors de la signature cryptographique de la carte, ce qui le rend sensible à la manipulation.

Il ne s'agit pas d'une préoccupation théorique limitée aux documents universitaires. Les chercheurs ont rigoureusement démontré l'efficacité de l'attaque Zombie Card, en traitant avec succès des paiements sur des terminaux de paiement commerciaux en direct. Leurs transactions réelles confirment que cette vulnérabilité est une menace tangible, prouvant qu'une carte Visa expirée physiquement possédée peut effectivement initier de nouveaux achats si elle est exploitée.

Il est crucial de noter que cette faiblesse spécifique du protocole est exclusive à Visa. L'équipe de recherche a effectué des tests complets sur d'autres réseaux de paiement majeurs en utilisant la même méthodologie d'exploitation. Les systèmes de Mastercard, American Express et Discover ont tous rejeté avec succès les tentatives de traitement des paiements avec des données d'expiration manipulées, démontrant leur résilience. Cela met en évidence une lacune de sécurité distincte dans l'architecture de Visa, isolant le problème à ses titulaires de carte.

Anatomie d'un vol sans contact

Le système de paiement sans contact de Visa abrite une faille de conception critique, découverte par des chercheurs de l'Université du Massachusetts. Ordinairement, la signature cryptographique d'une carte verrouille l'intégralité de la charge utile de la transaction, empêchant toute altération. Cependant, dans la configuration sans contact spécifique de Visa, le champ de la date d'expiration de la carte se trouve visiblement en dehors de ces données protégées par signature. Cela laisse la date d'expiration uniquement exposée à la manipulation, même si tous les autres contrôles de sécurité réussissent.

Pour exploiter cette vulnérabilité, les chercheurs ont orchestré une attaque par relais de type man-in-the-middle sophistiquée. Leur configuration impliquait deux téléphones Android : un téléphone agissait comme une fausse carte, interagissant avec un terminal de paiement en direct, tandis que le second téléphone établissait une connexion avec la véritable carte Visa expirée. Cette architecture à deux téléphones a créé un conduit transparent, permettant aux attaquants d'intercepter et de modifier les données de transaction en transit.

Pendant le relais, le système a exécuté un échange de données simple mais dévastateur. Les chercheurs ont intercepté la date réelle et expirée de la carte et l'ont remplacée de manière transparente par une date future valide, fabriquant ainsi la légitimité. De manière critique, le cryptogramme authentique de la carte — la preuve cryptographique fondamentale de la validité de la transaction — est resté totalement intact. Le terminal a ensuite traité la demande, recevant le cryptogramme authentique accompagné de la date d'expiration contrefaite, ce qui a entraîné l'approbation initiale de l'autorisation. Cette manœuvre trompeuse a effectivement ressuscité la « Zombie Card ».

La chaîne de confiance rompue

Une fois que le terminal accepte la date d'expiration falsifiée, la demande d'autorisation est transmise à la banque émettrice de la carte. Ici, le succès de l'attaque Zombie Card dépend des systèmes internes de la banque. Si le système d'un émetteur ne parvient pas à effectuer un second contrôle spécifique du statut expiré de la carte, il peut approuver la transaction, la traitant comme légitime. Les chercheurs ont démontré cela auprès de cinq grandes banques américaines, certains systèmes détectant la fraude tandis que d'autres ne le faisaient pas.

Il est crucial de noter qu'un mécanisme de défense existant, le Relay Resistance Protocol (RRP), pourrait détecter et bloquer de telles attaques par relais. Cependant, le RRP demeure une fonctionnalité optionnelle, et aucune des cartes ou des terminaux testés ne l'avait activé. Ce manque de mise en œuvre obligatoire laisse une faille importante. D'autres réseaux de paiement, tels que Mastercard, American Express et Discover, ont rejeté avec succès les transactions dont les données de date d'expiration avaient été modifiées lors des tests, soulignant ainsi la vulnérabilité spécifique de Visa.

Les chercheurs ont divulgué la vulnérabilité de manière responsable à Visa et aux banques concernées en mai, puis à nouveau en décembre 2025. L'équipe de sécurité de Visa a reproduit le problème en interne avec succès, confirmant sa validité. Malgré cela, Visa n'a pas encore publié de correctif ni attribué d'identifiant Common Vulnerabilities and Exposures (CVE). Cette inaction fait écho à un incident précédent où Visa avait minimisé une autre faille de sécurité liée au mode Apple Transit. Pour une analyse plus approfondie des détails techniques, lisez Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments.

Cet article vous plaît ? Recevez-en un comme celui-ci chaque matin.

un e-mail par jour · désinscription en deux clics · aucun traqueur tiers

Comment éliminer définitivement une Zombie Card

Visa n'a pas encore déployé de correctif à l'échelle du système pour cette vulnérabilité critique, bien que des chercheurs de l'université du Massachusetts l'aient identifiée et signalée il y a plusieurs mois. Le crucial Relay Resistance Protocol, un mécanisme de défense optionnel capable de détecter la nature par relais de cette attaque, reste largement inactif sur les cartes comme sur les terminaux de paiement. Par conséquent, la vulnérabilité Zombie Card demeure une menace active ; toute carte Visa expirée, pourvu que sa puce EMV et sa piste magnétique soient physiquement intactes, présente un risque de transactions sans contact illicites.

Laisser simplement une carte expirée traîner dans un tiroir ou la mettre au recyclage est insuffisant. Le matériel sous-jacent conserve ses fonctionnalités, prêt à être exploité par une attaque par relais sophistiquée. Seule une destruction physique complète permet aux consommateurs de neutraliser réellement cette menace financière dormante, se protégeant ainsi contre toute utilisation non autorisée de leurs cartes apparemment obsolètes.

Pour éliminer définitivement une Zombie Card, ciblez ses composants principaux de communication et de stockage de données. Vous devez effectuer une coupe précise directement à travers la EMV chip – le carré métallique sur le devant de la carte – et vous assurer qu'une coupe correspondante sectionne la piste magnétique au dos de la carte. Cette action rend la carte physiquement inutilisable, empêchant toute future transmission de données ou autorisation de transaction.

Foire aux questions

Qu'est-ce que l'attaque 'Zombie Card' ?

Il s'agit d'une faille de sécurité découverte par des chercheurs qui permet d'utiliser des cartes de crédit Visa expirées pour de nouvelles transactions sans contact en manipulant la date d'expiration lors du processus de paiement.

Cette vulnérabilité affecte-t-elle toutes les cartes de crédit ?

Non. Les chercheurs ont découvert qu'il s'agit d'un problème spécifique à Visa. Les tests effectués sur les cartes Mastercard, American Express et Discover ont montré qu'elles rejetaient avec succès les données de transaction altérées.

Comment fonctionne l'attaque techniquement ?

Les attaquants utilisent un système de 'relais' (par exemple, deux téléphones) pour intercepter les données entre la carte expirée et le terminal de paiement. Comme le protocole de Visa ne protège pas cryptographiquement la date d'expiration, les attaquants peuvent la modifier pour une date future tout en transmettant la signature de sécurité valide de la carte, trompant ainsi le terminal.

Comment puis-je me protéger contre cette exploitation ?

Étant donné que la vulnérabilité n'est toujours pas corrigée, le seul moyen garanti de protéger vos anciennes cartes est de les détruire physiquement. Assurez-vous de couper à la fois la EMV chip et la piste magnétique.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only