Skip to content
research

Visaの「ゾンビカード」エクスプロイト

Visaのシステムにおける重大な欠陥により、期限切れのカードで新規購入が可能になるという問題が発覚しました。同社はこの問題を数ヶ月前から認識していました。この「ゾンビカード」攻撃は標準的なセキュリティチェックを回避し、何百万枚もの古いカードを脆弱な状態にしています。

Aki Tanaka
Visaの「ゾンビカード」エクスプロイト

期限切れのカードは死んでいない、それは「ゾンビ」だ

マサチューセッツ大学の研究者が最近、重大な脆弱性を発見しました。それによると、期限切れのVisaカードであっても、依然として新しい「contactless payments(非接触決済)」を処理できることが明らかになりました。「Zombie Card」攻撃と名付けられたこのエクスプロイトにより、カードの正式な有効期限を過ぎても取引が実行可能となり、決済セキュリティの根幹を揺るがしています。根本的な欠陥はVisaの非接触決済プロトコルの設定にあり、有効期限フィールドがカードの暗号署名の外側にあり保護されていないため、改ざんに対して脆弱になっています。

これは学術論文に限定された理論上の懸念ではありません。研究者は「Zombie Card」攻撃の有効性を厳密に実証し、実際の商用決済端末で支払いを正常に処理することに成功しました。彼らの実世界での取引は、この脆弱性が具体的な脅威であることを裏付けており、物理的に所有している期限切れのVisaカードが悪用されれば、実際に新規購入を開始できることを証明しています。

重要なのは、この特定のプロトコルの弱点が「Visa」に固有のものであるという点です。研究チームは同じエクスプロイト手法を用いて、他の主要な決済ネットワークに対しても包括的なテストを実施しました。Mastercard、American Express、Discoverのシステムはすべて、改ざんされた有効期限データによる支払い処理の試みを正常に拒否し、その回復力を示しました。これはVisaのアーキテクチャにおける明確なセキュリティギャップを浮き彫りにしており、問題が同社のカード会員に限定されていることを示しています。

非接触決済による不正利用の解剖

Visaの非接触決済システムには、マサチューセッツ大学の研究者によって発見された重大な設計上の欠陥があります。通常、カードの暗号署名は取引ペイロード全体をロックし、改ざんを防ぎます。しかし、Visaの特定の非接触設定では、カードの有効期限フィールドがこの署名で保護されたデータの「外側」に配置されています。これにより、他のすべてのセキュリティチェックが正常に通過しても、有効期限だけが改ざんに対して無防備な状態となっています。

この脆弱性を悪用するために、研究者は高度な「man-in-the-middle relay attack(中間者リレー攻撃)」を仕掛けました。彼らのセットアップには2台のAndroidスマートフォンが使用されました。1台は偽のカードとして実際の決済端末と通信し、もう1台は本物の期限切れVisaカードと接続を確立しました。この2台構成のアーキテクチャが透過的な導管を作り出し、攻撃者が通信中の取引データを傍受・改ざんすることを可能にしました。

リレーの途中で、システムは単純かつ壊滅的なデータ交換を実行しました。研究者はカードの実際の期限切れの日付を傍受し、それを有効な未来の日付にシームレスに置き換えて、正当性を偽造しました。重要なのは、カードの真正な「cryptogram(暗号文)」、つまり取引の正当性を証明する核心的な暗号証明が完全に手つかずのまま残されたことです。端末はリクエストを処理し、偽造された有効期限とともに本物の暗号文を受け取ったため、初期承認が下されました。この欺瞞的な操作により、「Zombie Card」が事実上復活したのです。

壊れた信頼の連鎖

端末が改ざんされた有効期限を受け入れると、承認リクエストはカード発行銀行へと進みます。ここで、Zombie Card攻撃の成否は銀行の内部システムに委ねられます。発行元のシステムがカードの期限切れ状態について二次的な特定チェックを実行できない場合、その取引を正当なものとして承認してしまう可能性があります。研究者は米国の主要5銀行でこれを実証し、不正を検知するシステムもあれば、検知できないシステムもあることが判明しました。

重要な点として、既存の防御メカニズムである「Relay Resistance Protocol (RRP)」は、このようなリレー攻撃を検知・ブロックできる可能性があります。しかし、RRPは依然としてオプション機能であり、テストされたカードや端末のいずれでも有効化されていませんでした。この必須実装の欠如が、重大な脆弱性を生んでいます。Mastercard、American Express、Discoverなどの他の決済ネットワークでは、テスト中に有効期限データが改ざんされた取引を正常に拒否しており、Visa特有の脆弱性が浮き彫りになりました。

研究者は2025年5月、および同年12月に、この脆弱性をVisaおよび関係する銀行に責任を持って開示しました。Visaのセキュリティチームは内部でこの問題を再現し、その妥当性を確認しました。それにもかかわらず、Visaはパッチの発行や「Common Vulnerabilities and Exposures (CVE)」識別子の割り当てをまだ行っていません。この対応の遅れは、以前Visaが「Apple Transit」モードに関連する別のセキュリティ欠陥を軽視した際の一件を彷彿とさせます。技術的な詳細については、「Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments」(https://www.usenix.org/conference/usenixsecurity26/presentation/anwar) をお読みください。

この記事が気に入ったら、毎朝同じようなものをメールで受け取れます。

1日1通 · 2クリックで解除 · サードパーティのトラッキングなし

Zombie Cardを完全に無効化する方法

マサチューセッツ大学の研究者が数ヶ月前にこの重大な脆弱性を特定・報告したにもかかわらず、Visaはシステム全体にわたる修正をまだ実施していません。この攻撃のリレー的な性質を検知できる重要な防御メカニズムである「Relay Resistance Protocol」は、カードおよび決済端末の双方でほとんど有効化されていません。その結果、「Zombie Card」の脆弱性は現在も脅威として残っており、EMVチップと磁気ストライプが物理的に無傷であれば、期限切れのVisaカードは不正な非接触決済に悪用される可能性があります。

期限切れのカードを机の引き出しに放置したり、リサイクルボックスに捨てるだけでは不十分です。カード内部のハードウェアは機能を保持しており、高度なリレー攻撃によって悪用される準備ができています。物理的に完全に破壊することによってのみ、消費者はこの潜在的な金融上の脅威を無力化し、一見無効に見えるカードの不正利用を防ぐことができます。

Zombie Cardを確実に無効化するには、その中核となる通信およびデータストレージコンポーネントを狙う必要があります。カード表面にある金属製の四角い「EMVチップ」を直接切断し、カード裏面の磁気ストライプも確実に切断してください。この操作によりカードは物理的に使用不能となり、将来的なデータ送信や取引承認を防止できます。

よくある質問

「Zombie Card」攻撃とは何ですか?

これは研究者によって発見されたセキュリティ上の脆弱性で、決済プロセス中に有効期限を操作することで、期限切れのVisaクレジットカードを新しい非接触決済に使用できるようにするものです。

この脆弱性はすべてのクレジットカードに影響しますか?

いいえ。研究者らは、これがVisa特有の問題であることを発見しました。Mastercard、American Express、Discoverのカードでテストを行ったところ、改ざんされた取引データは正常に拒否されました。

この攻撃は技術的にどのように機能しますか?

攻撃者は「リレー」システム(例:2台のスマートフォン)を使用して、期限切れのカードと決済端末間のデータを傍受します。Visaのプロトコルは有効期限を暗号学的に保護していないため、攻撃者はカードの有効なセキュリティ署名をそのまま利用しつつ、有効期限を未来の日付に変更することで、端末を騙すことができます。

この悪用から身を守るにはどうすればよいですか?

脆弱性が修正されていないため、古いカードを守る唯一の確実な方法は物理的に破壊することです。必ずEMVチップと磁気ストライプの両方を切断するようにしてください。

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only