Carta Zombie: una carta di credito Visa scaduta può essere utilizzata per gli acquisti

| 21 agosto 2026
Primo piano di una carta di credito nera.

Lo sapevi che esiste ancora un buon motivo per distruggere fisicamente la tua carta di credito scaduta?

Una ricerca scientifica ha dimostrato che la data di scadenza utilizzata dai terminali di pagamento su alcune carte contactless non è efficacemente protetta dalle manomissioni.

I ricercatori dell'Università del Massachusetts Amherst, Raja Hasnain Anwar, Gerard DeCunha e Muhammad Taqi Raza, hanno testato le carte contactless di Visa, Mastercard, Discover e American Express, utilizzando diversi terminali e commercianti, e carte di cinque importanti banche statunitensi.

Hanno scoperto che era possibile ingannare un terminale di pagamento facendogli visualizzare una data di scadenza futura. In pratica, sono riusciti a modificare la data di scadenza inviata al terminale, impostandola su una data futura. Questo ha permesso loro di riattivare carte di credito contactless Visa scadute per effettuare acquisti reali nei negozi. Da qui il nome "Carta Zombie".

Il risultato non è stato univoco. Le configurazioni Mastercard, American Express e Discover testate hanno rifiutato i dati di scadenza modificati, mentre il comportamento degli emittenti è risultato differente anche tra le carte Visa testate: alcune transazioni sono state rifiutate o hanno richiesto una carta sostitutiva, mentre altre sono state approvate.

Il problema risiede nel flusso contactless del kernel Visa 3, dove la data di scadenza dell'applicazione visualizzata sul terminale non era effettivamente collegata ai dati della carta. Nei kernel di Mastercard, American Express e Discover testati, i controlli di coerenza o la copertura dei dati autenticati hanno causato il rilevamento di dati di scadenza modificati e il conseguente rifiuto della transazione.

Come questo potrebbe essere oggetto di abusi

Il caso di abuso più plausibile è il furto o il recupero di una carta scaduta o sostituita, che il proprietario considera innocua. Si pensi alle carte lasciate tra i rifiuti domestici, in un cassetto, in un portafoglio smarrito o in un sistema di smaltimento aziendale non protetto. Se il conto sottostante rimane aperto e i controlli dell'emittente non verificano l'esatto stato del ciclo di vita della carta, un malintenzionato potrebbe tentare acquisti contactless utilizzando un sistema di relay.

Meno probabile è uno scenario che utilizzi un attacco di prossimità a una carta ancora in possesso del suo proprietario. Ciò richiede una prossimità NFC (Near Field Communication) costante e un relay attivo durante la transazione, rendendolo sostanzialmente più difficile rispetto alla semplice scansione di una carta a distanza di passaggio.

Come stare al sicuro

Per i titolari di carta, il consiglio pratico è semplice:

  • Distruggi le carte scadute e quelle sostitutive. Taglia il chip più volte. Esegui ulteriori tagli sul corpo della carta per interrompere l'antenna contactless e danneggiare la banda magnetica prima di smaltire i pezzi.
  • Segnala lo smarrimento di una carta scaduta anziché considerarla inutilizzabile.

Si tratta di precauzioni sensate, ma la responsabilità principale di garantire che i dati di scadenza siano protetti e che i sistemi di autorizzazione rifiutino le credenziali delle carte scadute spetta alle reti di pagamento, alle implementazioni dei terminali e agli emittenti.


C'è qualcosa che non va? Controlla prima di cliccare.  

Malwarebytes Guardti aiuta ad analizzare immediatamente link, messaggi e screenshot sospetti.  

Disponibile conMalwarebytes Premium per tutti i tuoi dispositivi eMalwarebytes per iOS Android.  

Provalo gratis → 

Informazioni sull'autore

Pieter Arntz

Ricercatore nel campo della sicurezza informatica

È stato un MVP Microsoft per la sicurezza dei consumatori per 12 anni consecutivi. Sa parlare quattro lingue. Profuma di mogano e di libri rilegati in pelle.