Zombiekaart: Een verlopen Visa-creditcard kan worden gebruikt voor aankopen.

| 21 augustus 2026
Close-up van een zwarte creditcard.

Wist je dat er nog steeds een goede reden is om je verlopen creditcard fysiek te vernietigen?

Wetenschappelijk onderzoek heeft aangetoond dat de vervaldatum die betaalterminals op sommige contactloze kaarten gebruiken, niet effectief beschermd is tegen manipulatie.

Onderzoekers Raja Hasnain Anwar, Gerard DeCunha en Muhammad Taqi Raza van de Universiteit van Massachusetts Amherst hebben contactloze betaalkaarten van Visa, Mastercard, Discover en American Express getest, met behulp van meerdere terminals en winkeliers, en kaarten van vijf grote Amerikaanse banken.

Ze ontdekten dat een betaalterminal kon worden misleid om een ​​toekomstige vervaldatum weer te geven. In feite konden ze de vervaldatum die naar de terminal werd gestuurd, wijzigen naar een datum in de toekomst. Hierdoor konden ze verlopen Visa-contactloze creditcards weer gebruiken voor daadwerkelijke aankopen in de winkel. Vandaar de naam "Zombie Card".

Het resultaat was niet uniform. De geteste Mastercard-, American Express- en Discover-configuraties weigerden de gewijzigde vervaldatum, terwijl het gedrag van de uitgevers zelfs bij de geteste Visa-kaarten verschilde: sommige transacties werden geweigerd of er werd om een ​​vervangende kaart gevraagd, terwijl andere wel werden goedgekeurd.

De fout zit in de Visa Kernel 3 contactloze betaalflow, waar de vervaldatum van de applicatie die aan de terminal wordt getoond, niet effectief gekoppeld was aan de kaartgegevens. In de geteste Mastercard-, American Express- en Discover-kernels zorgden consistentiecontroles of controles op de authenticatiegegevens ervoor dat gewijzigde vervaldatums werden gedetecteerd en de transactie werd geweigerd.

Hoe dit misbruikt zou kunnen worden

Het meest aannemelijke geval van misbruik is diefstal of het terugvinden van een verlopen of vervangen kaart die de eigenaar als onschadelijk beschouwt. Denk bijvoorbeeld aan kaarten die in het huisvuil, een lade, een verloren portemonnee of een onbeveiligde afvalstroom van een bedrijf terechtkomen. Als de onderliggende rekening nog steeds actief is en de controles van de uitgever de exacte levenscyclus van de kaart niet valideren, kan een aanvaller proberen contactloze betalingen te verrichten via een relay-systeem.

Minder waarschijnlijk is een scenario waarbij een proximity relay-aanval wordt gebruikt op een kaart die nog steeds in het bezit is van de eigenaar. Dat vereist aanhoudende NFC-nabijheid (Near Field Communication) en een actieve relay tijdens de transactie, waardoor het aanzienlijk moeilijker is dan simpelweg een kaart scannen vanaf een afstand.

Hoe blijf ik veilig

Voor kaarthouders is het praktische advies eenvoudig:

  • Vernietig verlopen en vervangende kaarten. Knip meerdere keren door de chip. Maak vervolgens verdere sneden in de kaartbehuizing om de contactloze antenne te verstoren en beschadig de magneetstrip voordat u de stukken weggooit.
  • Meld een verloren of verlopen kaart in plaats van deze als onbruikbaar te beschouwen.

Dit zijn verstandige voorzorgsmaatregelen, maar de primaire verantwoordelijkheid ligt bij betaalnetwerken, terminalimplementaties en kaartuitgevers om ervoor te zorgen dat vervaldatumgegevens worden beschermd en dat autorisatiesystemen verlopen kaartgegevens weigeren.


Voelt er iets niet helemaal goed? Controleer het even voordat je klikt.  

Met Malwarebytes Guardkunt u verdachte links, teksten en schermafbeeldingen direct analyseren.  

Verkrijgbaar viaMalwarebytes Premium voor al je apparaten, en in deMalwarebytes voor iOS Android.  

Probeer het gratis → 

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.