Ваша просроченная карта не мертва, она — «зомби»
Исследователи из Массачусетского университета недавно обнаружили критическую уязвимость, показав, что просроченные карты Visa все еще могут использоваться для новых бесконтактных платежей. Этот эксплойт, метко названный атакой «Zombie Card», позволяет проводить транзакции спустя долгое время после официальной даты истечения срока действия карты, что фундаментально подрывает безопасность платежей. Основной недостаток кроется в конфигурации бесконтактного протокола Visa, где поле даты истечения срока действия остается незащищенным и находится вне криптографической подписи карты, что делает его уязвимым для манипуляций.
Это не теоретическая проблема, ограниченная академическими статьями. Исследователи тщательно продемонстрировали эффективность атаки Zombie Card, успешно проведя платежи на реальных коммерческих платежных терминалах. Их транзакции в реальных условиях подтверждают, что эта уязвимость является реальной угрозой, доказывая, что физически находящаяся на руках просроченная карта Visa действительно может инициировать новые покупки при использовании данного эксплойта.
Важно отметить, что эта конкретная слабость протокола характерна исключительно для Visa. Исследовательская группа провела комплексные тесты других крупных платежных систем, используя ту же методологию эксплойта. Системы Mastercard, American Express и Discover успешно отклонили попытки проведения платежей с измененными данными о сроке действия, продемонстрировав свою устойчивость. Это подчеркивает явный пробел в безопасности архитектуры Visa, ограничивая проблему только их держателями карт.
Анатомия бесконтактного ограбления
Бесконтактная платежная система Visa содержит критический конструктивный недостаток, выявленный исследователями из Массачусетского университета. Обычно криптографическая подпись карты блокирует весь пакет транзакции, предотвращая вмешательство. Однако в специфической бесконтактной конфигурации Visa поле даты истечения срока действия карты находится заметно вне этих защищенных подписью данных. Это делает дату истечения срока действия уникально уязвимой для манипуляций, даже если все остальные проверки безопасности проходят успешно.
Чтобы использовать эту уязвимость, исследователи организовали сложную атаку «человек посередине» (man-in-the-middle relay attack). Их установка включала два телефона на Android: один телефон выступал в роли поддельной карты, взаимодействуя с реальным платежным терминалом, в то время как второй телефон устанавливал соединение с настоящей просроченной картой Visa. Эта архитектура с двумя телефонами создала прозрачный канал, позволяющий злоумышленникам перехватывать и изменять данные транзакции во время передачи.
В процессе передачи система выполнила простую, но разрушительную подмену данных. Исследователи перехватили фактическую просроченную дату карты и плавно заменили ее на действительную будущую дату, создав видимость легитимности. Важно отметить, что подлинная криптограмма карты — основное криптографическое доказательство действительности транзакции — осталась полностью нетронутой. Затем терминал обработал запрос, получив подлинную криптограмму вместе с поддельной датой истечения срока действия, что привело к первоначальному одобрению авторизации. Этот обманный маневр фактически «воскресил» «Zombie Card».
Разорванная цепь доверия
Как только терминал принимает измененную дату истечения срока действия, запрос на авторизацию поступает в банк-эмитент карты. Здесь успех атаки Zombie Card зависит от внутренних систем банка. Если система эмитента не выполняет вторичную, специфическую проверку статуса просроченной карты, она может одобрить транзакцию, рассматривая ее как законную. Исследователи продемонстрировали это на примере пяти крупных банков США: некоторые системы обнаружили мошенничество, в то время как другие — нет.
Важно отметить, что существующий механизм защиты, Relay Resistance Protocol (RRP), мог бы обнаруживать и блокировать подобные атаки с ретрансляцией. Однако RRP остается дополнительной функцией, и ни на одной из протестированных карт или терминалов она не была включена. Отсутствие обязательного внедрения оставляет значительную брешь. Другие платежные системы, такие как Mastercard, American Express и Discover, успешно отклонили транзакции с измененными данными об истечении срока действия во время тестов, что подчеркивает специфическую уязвимость Visa.
Исследователи ответственно сообщили об уязвимости компании Visa и затронутым банкам в мае, а затем повторно в декабре 2025 года. Команда безопасности Visa успешно воспроизвела проблему внутри компании, подтвердив ее обоснованность. Несмотря на это, Visa до сих пор не выпустила патч и не присвоила идентификатор Common Vulnerabilities and Exposures (CVE). Это бездействие перекликается с предыдущим инцидентом, когда Visa аналогичным образом преуменьшила значение другой уязвимости безопасности, связанной с режимом Apple Transit. Для более глубокого изучения технических деталей ознакомьтесь с работой Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments.
Нравится статья? Получайте такие каждое утро на почту.
одно письмо в день · отписка в два клика · без сторонних трекеров
Как окончательно уничтожить «карту-зомби»
Visa до сих пор не внедрила общесистемное исправление этой критической уязвимости, несмотря на то, что исследователи из Массачусетского университета выявили и сообщили о ней несколько месяцев назад. Важнейший Relay Resistance Protocol, дополнительный механизм защиты, способный обнаруживать ретрансляционную природу этой атаки, остается практически неактивированным как на картах, так и на платежных терминалах. В результате уязвимость Zombie Card остается активной угрозой; любая просроченная карта Visa, при условии, что ее EMV-чип и магнитная полоса физически целы, потенциально пригодна для незаконных бесконтактных транзакций.
Просто оставить просроченную карту пылиться в ящике стола или отправить ее в корзину для переработки недостаточно. Базовое оборудование сохраняет свою функциональность и готово к использованию в сложной ретрансляционной атаке. Только полное физическое уничтожение позволяет потребителям по-настоящему нейтрализовать эту скрытую финансовую угрозу, защищаясь от несанкционированного использования их, казалось бы, недействительных карт.
Чтобы окончательно уничтожить «карту-зомби», необходимо воздействовать на ее основные компоненты связи и хранения данных. Вы должны сделать точный разрез прямо через EMV chip — металлический квадрат на лицевой стороне карты — и убедиться, что соответствующий разрез перерезает магнитную полосу на обратной стороне карты. Это действие физически выводит карту из строя, предотвращая любую будущую передачу данных или авторизацию транзакций.
Часто задаваемые вопросы
Что такое атака «Zombie Card»?
Это эксплойт безопасности, обнаруженный исследователями, который позволяет использовать просроченные кредитные карты Visa для новых бесконтактных транзакций путем манипулирования датой истечения срока действия во время процесса оплаты.
Затрагивает ли эта уязвимость все кредитные карты?
Нет. Исследователи обнаружили, что это проблема, специфичная для Visa. Тесты карт Mastercard, American Express и Discover показали, что они успешно отклонили подделанные данные транзакции.
Как технически работает эта атака?
Злоумышленники используют систему «ретрансляции» (например, два телефона) для перехвата данных между просроченной картой и платежным терминалом. Поскольку протокол Visa не защищает криптографически дату истечения срока действия, злоумышленники могут изменить ее на будущую дату, передавая при этом в остальном действительную подпись безопасности карты, что вводит терминал в заблуждение.
Как я могу защитить себя от этого эксплойта?
Поскольку уязвимость остается неисправленной, единственный гарантированный способ защитить свои старые карты — это физически уничтожить их. Убедитесь, что вы разрезали как EMV-чип, так и магнитную полосу.

