Skip to content
research

Visa의 좀비 카드 취약점

Visa 시스템의 치명적인 결함으로 인해 만료된 카드를 새 구매에 사용할 수 있는 문제가 발생했으며, 회사는 이 사실을 수개월 전부터 알고 있었습니다. 이 '좀비 카드' 공격은 표준 보안 검사를 우회하여 수백만 장의 오래된 카드를 취약한 상태로 방치합니다.

Aki Tanaka
Visa의 좀비 카드 취약점

만료된 카드는 죽지 않았다, 그것은 좀비다

매사추세츠 대학교 연구진은 최근 만료된 Visa 카드로 여전히 새로운 비접촉식 결제(contactless payments)가 가능하다는 치명적인 취약점을 발견했습니다. '좀비 카드(Zombie Card)' 공격이라 불리는 이 취약점은 카드의 공식 만료일이 지난 후에도 거래가 진행되도록 허용하여 결제 보안의 근간을 뒤흔듭니다. 핵심 결함은 Visa의 비접촉식 프로토콜 구성에 있는데, 만료일 필드가 카드의 암호화 서명 외부에서 보호받지 못한 채 노출되어 있어 조작에 취약합니다.

이는 학술 논문에만 국한된 이론적 우려가 아닙니다. 연구진은 Zombie Card 공격의 유효성을 엄격하게 입증했으며, 실제 상용 결제 단말기에서 성공적으로 결제를 처리했습니다. 이들의 실거래 테스트는 해당 취약점이 실질적인 위협임을 확인시켜 주었으며, 물리적으로 소지한 만료된 Visa 카드가 악용될 경우 실제로 새로운 구매를 시작할 수 있음을 증명했습니다.

중요한 점은 이 특정 프로토콜 약점이 Visa에만 해당한다는 것입니다. 연구팀은 동일한 공격 방법론을 사용하여 다른 주요 결제 네트워크에 대해 포괄적인 테스트를 수행했습니다. Mastercard, American Express, Discover 시스템은 모두 조작된 만료 데이터로 결제를 처리하려는 시도를 성공적으로 거부하여 회복력을 입증했습니다. 이는 Visa 아키텍처 내의 독특한 보안 격차를 강조하며, 문제가 Visa 카드 소지자에게만 국한됨을 보여줍니다.

비접촉식 결제 도용의 해부

Visa의 비접촉식 결제 시스템에는 매사추세츠 대학교 연구진이 발견한 치명적인 설계 결함이 있습니다. 일반적으로 카드의 암호화 서명은 전체 거래 페이로드를 잠가 변조를 방지합니다. 그러나 Visa의 특정 비접촉식 구성에서는 카드의 만료일 필드가 이 서명 보호 데이터 외부에 눈에 띄게 배치되어 있습니다. 이로 인해 다른 모든 보안 검사가 성공적으로 통과되더라도 만료일은 조작에 고스란히 노출됩니다.

이 취약점을 악용하기 위해 연구진은 정교한 중간자 릴레이 공격(man-in-the-middle relay attack)을 수행했습니다. 그들의 설정에는 두 대의 Android 휴대폰이 사용되었습니다. 한 대는 가짜 카드 역할을 하여 실제 결제 단말기와 통신하고, 두 번째 휴대폰은 실제 만료된 Visa 카드와 연결을 설정했습니다. 이 듀얼 폰 아키텍처는 투명한 통로를 만들어 공격자가 전송 중인 거래 데이터를 가로채고 수정할 수 있게 했습니다.

릴레이 도중 시스템은 간단하지만 치명적인 데이터 교체를 실행했습니다. 연구진은 카드의 실제 만료된 날짜를 가로채 유효한 미래 날짜로 매끄럽게 대체하여 정당성을 위조했습니다. 결정적으로, 거래 유효성에 대한 핵심 암호화 증명인 카드의 진본 암호문(cryptogram)은 전혀 건드리지 않았습니다. 단말기는 위조된 만료일과 함께 진본 암호문을 수신하여 요청을 처리했고, 결과적으로 초기 승인을 얻어냈습니다. 이 기만적인 기동은 효과적으로 "좀비 카드"를 부활시켰습니다.

무너진 신뢰의 사슬

단말기가 조작된 만료일을 수락하면 승인 요청은 카드 발급 은행으로 전달됩니다. 여기서 좀비 카드 공격의 성공 여부는 은행의 내부 시스템에 달려 있습니다. 발급사의 시스템이 카드의 만료 상태에 대한 2차 특정 검사를 수행하지 못하면, 해당 거래를 합법적인 것으로 간주하여 승인할 수 있습니다. 연구진은 5개의 주요 미국 은행을 대상으로 이를 입증했으며, 일부 시스템은 사기를 탐지했지만 다른 시스템은 그렇지 못했습니다.

중요한 점은 기존 방어 메커니즘인 Relay Resistance Protocol (RRP)이 이러한 릴레이 공격을 감지하고 차단할 수 있다는 것입니다. 그러나 RRP는 여전히 선택적 기능으로 남아 있으며, 테스트된 카드나 단말기 중 이를 활성화한 곳은 없었습니다. 이러한 필수 구현의 부재는 심각한 공백을 남깁니다. Mastercard, American Express, Discover와 같은 다른 결제 네트워크는 테스트 중 만료 데이터가 변경된 거래를 성공적으로 거부하여 Visa의 특정 취약점을 부각시켰습니다.

연구원들은 2025년 5월과 12월에 Visa와 관련 은행에 이 취약점을 책임감 있게 공개했습니다. Visa 보안 팀은 내부적으로 이 문제를 성공적으로 재현하여 그 타당성을 확인했습니다. 그럼에도 불구하고 Visa는 아직 패치를 발표하거나 Common Vulnerabilities and Exposures (CVE) 식별자를 할당하지 않았습니다. 이러한 무대응은 과거 Visa가 Apple Transit 모드와 관련된 또 다른 보안 결함을 축소했던 사건을 떠올리게 합니다. 기술적 세부 사항에 대한 더 깊은 내용은 Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments를 참조하십시오.

이 글이 마음에 드셨나요? 매일 아침 이런 글을 메일로 받아보세요.

하루 한 통 · 두 번의 클릭으로 구독 취소 · 제3자 추적 없음

좀비 카드를 완전히 없애는 방법

매사추세츠 대학교 연구원들이 이 치명적인 취약점을 식별하고 보고한 지 수개월이 지났음에도 불구하고, Visa는 아직 시스템 전반에 걸친 수정 사항을 배포하지 않았습니다. 이 공격의 릴레이 기반 특성을 감지할 수 있는 선택적 방어 메커니즘인 중요한 Relay Resistance Protocol은 카드와 결제 단말기 모두에서 대부분 활성화되지 않은 상태입니다. 결과적으로 Zombie Card 취약점은 여전히 활성 위협으로 남아 있습니다. EMV 칩과 마그네틱 스트라이프가 물리적으로 손상되지 않은 모든 만료된 Visa 카드는 불법 비접촉식 거래에 악용될 가능성을 안고 있습니다.

만료된 카드를 서랍 속에 방치하거나 재활용 통에 버리는 것만으로는 충분하지 않습니다. 기본 하드웨어는 여전히 기능을 유지하며 정교한 릴레이 공격에 악용될 준비가 되어 있습니다. 소비자가 이 잠재적인 금융 위협을 완전히 무력화하고 사용 불가능해 보이는 카드의 무단 사용으로부터 스스로를 보호하려면 물리적으로 완전히 파괴해야 합니다.

좀비 카드를 확실하게 없애려면 핵심 통신 및 데이터 저장 구성 요소를 겨냥해야 합니다. 카드 앞면의 금속 사각형인 EMV chip을 직접 정확하게 절단하고, 카드 뒷면의 마그네틱 스트라이프도 함께 절단해야 합니다. 이 조치는 카드를 물리적으로 무력화하여 향후 데이터 전송이나 거래 승인을 방지합니다.

자주 묻는 질문

'좀비 카드' 공격이란 무엇인가요?

결제 과정에서 만료 날짜를 조작하여 만료된 Visa 신용카드를 새로운 비접촉식 거래에 사용할 수 있도록 허용하는 연구원들이 발견한 보안 취약점입니다.

이 취약점이 모든 신용카드에 영향을 미치나요?

아니요. 연구원들은 이것이 Visa만의 문제임을 발견했습니다. Mastercard, American Express, Discover 카드를 대상으로 한 테스트에서는 변조된 거래 데이터를 성공적으로 거부하는 것으로 나타났습니다.

이 공격은 기술적으로 어떻게 작동하나요?

공격자는 '릴레이' 시스템(예: 두 대의 휴대폰)을 사용하여 만료된 카드와 결제 단말기 사이의 데이터를 가로챕니다. Visa의 프로토콜은 만료 날짜를 암호화하여 보호하지 않기 때문에, 공격자는 카드의 유효한 보안 서명을 유지하면서 만료 날짜를 미래의 날짜로 변경하여 단말기를 속일 수 있습니다.

이 공격으로부터 어떻게 스스로를 보호할 수 있나요?

취약점에 대한 패치가 이루어지지 않았기 때문에, 오래된 카드를 보호하는 유일한 확실한 방법은 물리적으로 파괴하는 것입니다. EMV 칩과 마그네틱 스트라이프를 모두 절단했는지 확인하십시오.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only