Karta Zombie: Wygasłą kartę kredytową Visa można wykorzystać do zakupów

| 21 sierpnia 2026 r
Zbliżenie czarnej karty kredytowej.

Czy wiesz, że nadal istnieje dobry powód, dla którego warto fizycznie zniszczyć wygasłą kartę kredytową?

Badania naukowe wykazały, że data ważności stosowana w terminalach płatniczych w przypadku niektórych kart zbliżeniowych nie była skutecznie chroniona przed manipulacją.

Naukowcy z University of Massachusetts Amherst, Raja Hasnain Anwar, Gerard DeCunha i Muhammad Taqi Raza, testowali karty zbliżeniowe Visa, Mastercard, Discover i American Express, korzystając z wielu terminali i sprzedawców, a także kart pięciu największych banków amerykańskich.

Odkryli, że terminal płatniczy można oszukać, aby wyświetlał przyszłą datę ważności. W skrócie, byli w stanie zmodyfikować datę ważności wysłaną do terminala na datę przyszłą. To pozwoliło im przywrócić wygasłe karty kredytowe Visa zbliżeniowe do rzeczywistych zakupów w sklepach stacjonarnych. Stąd nazwa „Zombie Card”.

Wynik nie był jednakowy. Testowane konfiguracje kart Mastercard, American Express i Discover odrzucały zmienione dane dotyczące wygaśnięcia, a zachowanie wystawców różniło się nawet w przypadku testowanych kart Visa: niektóre transakcje były odrzucane lub proszone o wymianę karty, podczas gdy inne były akceptowane.

Błąd leży w procesie płatności zbliżeniowych Visa Kernel 3, gdzie data ważności aplikacji widoczna na terminalu nie była skutecznie powiązana z danymi karty. W testowanych jądrach Mastercard, American Express i Discover, kontrola spójności lub uwierzytelnianie danych powodowało wykrycie zmodyfikowanych danych ważności i odrzucenie transakcji.

Jak to może być nadużywane

Najbardziej wiarygodnym przypadkiem nadużycia jest kradzież lub odzyskanie przeterminowanej lub wymienionej karty, którą właściciel uważa za nieszkodliwą. Weźmy pod uwagę karty pozostawione w odpadach domowych, szufladzie, zgubionym portfelu lub niezabezpieczonym firmowym systemie utylizacji. Jeśli konto bazowe pozostanie otwarte, a kontrole po stronie wystawcy nie zweryfikują dokładnego stanu cyklu życia karty, atakujący może podjąć próbę dokonania zakupów zbliżeniowych za pomocą konfiguracji przekaźnikowej.

Mniej prawdopodobny jest scenariusz ataku z wykorzystaniem przekaźnika zbliżeniowego na kartę, którą nadal posiada jej właściciel. Wymaga to stałej bliskości NFC (komunikacji bliskiego zasięgu) i aktywnego przekaźnika podczas transakcji, co czyni go znacznie trudniejszym niż zwykłe zeskanowanie karty z bliskiej odległości.

Jak zachować bezpieczeństwo

Dla posiadaczy kart praktyczna rada jest prosta:

  • Zniszcz przeterminowane i nowe karty. Kilkakrotnie natnij chip. Wykonaj kolejne nacięcia w obudowie karty, aby uszkodzić antenę zbliżeniową i uszkodzić pasek magnetyczny przed wyrzuceniem fragmentów.
  • Zgłoś zgubioną kartę, która straciła ważność, zamiast traktować ją jak nieważną.

Są to rozsądne środki ostrożności, ale główna odpowiedzialność spoczywa na sieciach płatniczych, terminalach i wystawcach, którzy muszą zadbać o ochronę integralności danych dotyczących wygaśnięcia oraz o to, aby systemy autoryzacji nie odrzucały wycofanych danych uwierzytelniających kart.


Coś wydaje się nie tak? Sprawdź to przed kliknięciem.  

Malwarebytes Guardpozwala błyskawicznie analizować podejrzane linki, teksty i zrzuty ekranu.  

Dostępne w ramachMalwarebytes Premium na wszystkie Twoje urządzenia oraz wMalwarebytes na iOS Android.  

Wypróbuj za darmo → 

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.