Cartão Zumbi: Um cartão de crédito Visa vencido pode ser usado para compras.

| 21 de agosto de 2026
Imagem em close-up de um cartão de crédito preto.

Você sabia que ainda existe um bom motivo para destruir fisicamente seu cartão de crédito vencido?

Pesquisas científicas constataram que a data de validade utilizada pelos terminais de pagamento em alguns cartões contactless não era efetivamente protegida contra adulteração.

Os pesquisadores da Universidade de Massachusetts Amherst, Raja Hasnain Anwar, Gerard DeCunha e Muhammad Taqi Raza, testaram cartões sem contato das bandeiras Visa, Mastercard, Discover e American Express, utilizando diversos terminais e estabelecimentos comerciais, além de cartões de cinco grandes bancos dos EUA.

Eles descobriram que era possível enganar um terminal de pagamento para exibir uma data de validade futura. Basicamente, eles conseguiam modificar a data de validade enviada ao terminal para uma data futura. Isso permitia reativar cartões de crédito Visa contactless vencidos para compras reais em lojas físicas. Daí o nome "Cartão Zumbi".

O resultado não foi universal. As configurações testadas da Mastercard, American Express e Discover rejeitaram os dados de validade alterados, enquanto o comportamento dos emissores variou até mesmo entre os cartões Visa testados: algumas transações foram recusadas ou solicitaram um cartão de substituição, enquanto outras foram aprovadas.

A falha reside no fluxo contactless do Visa Kernel 3, onde a data de expiração do aplicativo exibida no terminal não estava efetivamente vinculada aos dados do cartão. Nos kernels testados para Mastercard, American Express e Discover, as verificações de consistência ou a cobertura de dados autenticados causaram a detecção de dados de expiração modificados e a consequente recusa da transação.

Como isso poderia ser usado indevidamente

O caso de abuso mais plausível é o roubo ou a recuperação de um cartão vencido ou substituído que o proprietário considera inofensivo. Considere cartões deixados no lixo doméstico, em uma gaveta, em uma carteira perdida ou em um fluxo de descarte corporativo não seguro. Se a conta subjacente permanecer aberta e os controles do emissor não validarem o estado exato do ciclo de vida do cartão, um invasor poderá tentar compras por aproximação usando um sistema de retransmissão.

Menos provável é um cenário que utilize um ataque de retransmissão por proximidade contra um cartão ainda em posse do proprietário. Isso requer proximidade NFC (Near Field Communication) constante e uma retransmissão ativa durante a transação, tornando-o consideravelmente mais difícil do que simplesmente escanear um cartão à distância.

Como se manter seguro

Para os titulares do cartão, o conselho prático é simples:

  • Destrua os cartões vencidos e os de substituição. Corte o chip várias vezes. Faça mais cortes no corpo do cartão para interromper a antena sem contato e danificar a tarja magnética antes de descartar os pedaços.
  • Reporte um cartão perdido ou vencido em vez de tratá-lo como inativo.

Essas são precauções sensatas, mas a principal responsabilidade recai sobre as redes de pagamento, as implementações de terminais e os emissores para garantir que os dados de validade estejam protegidos quanto à integridade e que os sistemas de autorização rejeitem credenciais de cartões inválidos.


Algo parece errado? Verifique antes de clicar.  

Malwarebytes Guardajuda você a analisar instantaneamente links, mensagens de texto e capturas de tela suspeitas.  

Disponível comMalwarebytes Premium para todos os seus dispositivos e noMalwarebytes para iOS Android.  

Experimente gratuitamente → 

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.