¿Sabías que aún hay buenas razones para destruir físicamente tu tarjeta de crédito caducada?
Las investigaciones científicas descubrieron que la fecha de caducidad utilizada por los terminales de pago en algunas tarjetas sin contacto no estaba protegida eficazmente contra la manipulación.
Los investigadores Raja Hasnain Anwar, Gerard DeCunha y Muhammad Taqi Raza, de la Universidad de Massachusetts Amherst, probaron tarjetas sin contacto de Visa, Mastercard, Discover y American Express, utilizando múltiples terminales y comercios, y tarjetas de cinco de los principales bancos estadounidenses.
Descubrieron que se podía engañar a un terminal de pago para que mostrara una fecha de vencimiento futura. Básicamente, lograron modificar la fecha de vencimiento enviada al terminal. Esto les permitió reactivar tarjetas de crédito Visa sin contacto caducadas para realizar compras reales en tiendas. De ahí el nombre de "Tarjeta Zombi".
El resultado no fue uniforme. Las configuraciones de Mastercard, American Express y Discover probadas rechazaron los datos de vencimiento modificados, mientras que el comportamiento del emisor varió incluso entre las tarjetas Visa probadas: algunas transacciones fueron rechazadas o solicitaron una tarjeta de reemplazo, mientras que otras fueron aprobadas.
El fallo reside en el flujo de pago sin contacto de Visa Kernel 3, donde la fecha de caducidad de la aplicación que se muestra en el terminal no estaba vinculada correctamente a los datos de la tarjeta. En los kernels de Mastercard, American Express y Discover probados, las comprobaciones de coherencia o la cobertura de datos autenticados provocaron la detección de datos de caducidad modificados y el rechazo de la transacción.
Cómo podría abusarse de esto
El caso de abuso más creíble es el robo o la recuperación de una tarjeta caducada o reemplazada que el propietario considera inofensiva. Consideremos las tarjetas que se dejan en la basura doméstica, en un cajón, en una cartera perdida o en un contenedor de eliminación de residuos corporativos sin seguridad. Si la cuenta subyacente permanece abierta y los controles del emisor no validan el estado exacto del ciclo de vida de la tarjeta, un atacante podría intentar realizar compras sin contacto mediante un sistema de retransmisión.
Es menos probable un escenario que utilice un ataque de retransmisión por proximidad contra una tarjeta que aún está en posesión de su propietario. Esto requiere una proximidad NFC (Comunicación de Campo Cercano) sostenida y una retransmisión activa durante la transacción, lo que lo hace considerablemente más difícil que simplemente escanear una tarjeta a distancia.
Cómo mantenerse seguro
Para los titulares de tarjetas, el consejo práctico es sencillo:
- Destruye las tarjetas caducadas y las de reemplazo. Corta el chip varias veces. Realiza más cortes en el cuerpo de la tarjeta para interrumpir la antena sin contacto y daña la banda magnética antes de desechar los trozos.
- En caso de pérdida o vencimiento de una tarjeta, repórtela como inactiva.
Estas son precauciones sensatas, pero la responsabilidad principal recae en las redes de pago, las implementaciones de terminales y los emisores para garantizar que los datos de vencimiento estén protegidos y que los sistemas de autorización rechacen las credenciales de tarjetas caducadas.
¿Te parece que algo no va bien? Compruébalo antes de hacer clic.
Malwarebytes Guardte ayuda a analizar al instante enlaces, mensajes de texto y capturas de pantalla sospechosos.
Disponible conMalwarebytes Premium para todos tus dispositivos, y en laMalwarebytes para iOS Android.




