Карта «Зомби»: для покупок можно использовать просроченную кредитную карту Visa.

| 21 августа 2026 г.
Крупный план чёрной кредитной карты.

А вы знали, что есть веская причина физически уничтожить свою просроченную кредитную карту?

Научные исследования показали, что срок действия некоторых бесконтактных карт, используемый платежными терминалами, не обеспечивает эффективной защиты от несанкционированного доступа.

Исследователи из Массачусетского университета в Амхерсте Раджа Хаснайн Анвар, Жерар ДеКунья и Мухаммад Таки Раза протестировали бесконтактные карты Visa, Mastercard, Discover и American Express, используя множество терминалов и торговых точек, а также карты пяти крупнейших банков США.

Они обнаружили, что платежный терминал можно обмануть, заставив его видеть будущую дату истечения срока действия. По сути, им удалось изменить дату истечения срока действия, отправляемую на терминал, на более позднюю. Это позволило им оживить просроченные бесконтактные кредитные карты Visa для реальных покупок в магазинах. Отсюда и название «Зомби-карта».

Результат оказался неоднозначным. Протестированные конфигурации Mastercard, American Express и Discover отклоняли измененные данные о сроке действия, а поведение эмитентов различалось даже среди протестированных карт Visa: некоторые транзакции были отклонены или предлагали замену карты, в то время как другие были одобрены.

Недостаток заключается в бесконтактной обработке платежей в ядре Visa Kernel 3, где дата истечения срока действия приложения, отображаемая на терминале, не была эффективно привязана к данным карты. В протестированных ядрах Mastercard, American Express и Discover проверки согласованности или проверка аутентифицированных данных приводили к обнаружению измененных данных о сроке действия и отклонению транзакции.

Как этим можно злоупотребить

Наиболее вероятный случай злоупотребления — кража или возврат просроченной или замененной карты, которую владелец считает безобидной. Рассмотрим карты, оставленные в бытовых отходах, ящике стола, потерянном кошельке или в незащищенной корпоративной системе утилизации. Если базовый счет остается открытым, а средства контроля эмитента не проверяют точное состояние жизненного цикла карты, злоумышленник может попытаться совершить бесконтактные покупки, используя схему ретрансляции.

Менее вероятен сценарий, использующий атаку с применением бесконтактного ретранслятора против карты, которая все еще находится у ее владельца. Для этого требуется постоянное бесконтактное соединение NFC (ближняя бесконтактная связь) и работа ретранслятора во время транзакции, что делает этот метод значительно сложнее, чем простое сканирование карты с близкого расстояния.

Как оставаться в безопасности

Для держателей карт практический совет прост:

  • Уничтожьте просроченные и замененные карты. Прорежьте чип несколько раз. Сделайте дополнительные надрезы на корпусе карты, чтобы нарушить работу бесконтактной антенны и повредить магнитную полосу, прежде чем утилизировать обломки.
  • Сообщите о пропаже карты с истекшим сроком действия, вместо того чтобы считать ее недействительной.

Это разумные меры предосторожности, но основная ответственность за обеспечение целостности данных об истечении срока действия и за то, чтобы системы авторизации отклоняли устаревшие учетные данные карт, лежит на платежных сетях, системах обработки платежей и эмитентах.


Что-то не так? Проверьте, прежде чем нажимать.  

Malwarebytes Guardпоможет вам мгновенно анализировать подозрительные ссылки, тексты и скриншоты.  

Доступно в составеMalwarebytes Premium для всех ваших устройств, а также вMalwarebytes для iOS Android.  

Попробуйте бесплатно → 

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.