К содержанию

«Зомби-карта»: исследователи показали, почему просроченную Visa не стоит просто бросать в ящик

Исследователи UMass Amherst показали, что в отдельных сценариях просроченная Visa может оставаться пригодной для contactless-платежей. Это не «удаленный взлом банка», а проблема проверок в сложной платежной цепочке.

У банковской карты есть дата окончания действия, и интуитивно кажется: после нее пластик становится просто куском пластика. Исследователи University of Massachusetts Amherst показали, что для бесконтактных платежей эта модель работает не всегда. В протестированных сценариях им удалось «оживить» просроченные Visa-карты для определенных contactless-транзакций. Работа получила название Zombie Cards Back Online и была представлена на USENIX Security 2026.

2 хв читання
«Зомби-карта»: исследователи показали, почему просроченную Visa не стоит просто бросать в ящик

Что именно обнаружили исследователи

Команда изучала, как разные участники платежной системы — карта, терминал, сеть и банк-эмитент — проверяют срок действия во время бесконтактной транзакции. В серии тестов с Visa, Mastercard и Discover, разными терминалами, мерчантами и пятью крупными банками США исследователи обнаружили уязвимые сценарии именно для части Visa contactless.

Важно: это не означает, что любую просроченную Visa можно магически использовать где угодно. Успех зависит от конкретной конфигурации платежной цепочки, правил эмитента, терминала и сети.

Почему дата на пластике — не единственная проверка

Платежная карта является частью распределенной системы. Одни данные читает терминал, другие проверяет платежная сеть, третьи — банк. Ради скорости и совместимости разные этапы могут полагаться на разные поля и криптографические сигналы. В разрыве между тем, кто и как проверяет срок действия, и возникает неожиданный крайний сценарий.

Ценность исследования не в трюке с одной картой, а в демонстрации классической проблемы сложных протоколов: каждый компонент отдельно может работать «по правилам», а система в целом все равно имеет опасную комбинацию.

Что требуется злоумышленнику

Работа касается физической бесконтактной карты и NFC-взаимодействия. Это не история о том, что человек в другой стране просто узнает номер давно просроченной карты и автоматически начнет платить. Риск ближе к ситуации, когда старая физическая карта попадает в чужие руки, а конкретная комбинация проверок позволяет использовать ее не так, как ожидает владелец.

Чего мы намеренно не описываем

Академическая работа содержит технические детали экспериментов. Для новостного материала нет необходимости превращать их в пошаговую инструкцию воспроизведения. Достаточно понимать принцип: срок действия должен проверяться последовательно и криптографически надежно по всей цепочке, а не зависеть от предположения, что другой компонент «наверняка уже проверил».

Что делать обычному пользователю

Старую карту лучше не хранить годами «на всякий случай» и не выбрасывать целой. После закрытия или замены карты физически уничтожьте чип и бесконтактную антенну, особенно если банк прямо рекомендует утилизацию. Периодически просматривайте транзакции старых счетов, а при подозрительных списаниях сразу обращайтесь в банк.

Это простая гигиена независимо от конкретной уязвимости: карта содержит не только напечатанный номер, но и электронный компонент, поэтому относиться к ней стоит как к носителю платежных учетных данных.

Почему «зомби-карты» — хороший урок кибербезопасности

Современные системы редко ломаются из-за одной очевидной ошибки. Чаще проблема возникает на границе между командами, стандартами и компонентами. Терминал думает, что банк проверит одно; банк ожидает, что терминал гарантировал другое; сеть оптимизирует процесс ради скорости. Поэтому хорошие security-исследования проверяют не только отдельный алгоритм, но весь путь данных от устройства до бэкенда.

Главное

Исследователи UMass Amherst проверили contactless-поведение карт, терминалов, мерчантов и банков.

  • В части протестированных сценариев просроченная физическая Visa могла оставаться пригодной для оплаты.
  • Это не универсальный удаленный взлом и не работает одинаково для всех карт, банков и терминалов.
  • Практический совет прост: старую карту стоит физически уничтожать, а не хранить или выбрасывать целой.

Почему это важно

Работа показывает типичный класс системных уязвимостей: опасный сценарий может возникнуть не в одном алгоритме, а между несколькими участниками протокола, которые по-разному понимают ответственность за проверку.
Проверка фактов

Источники и проверка

  1. University of Massachusetts AmherstZombie Credit Cards: Researchers Find Way to Revive Expired Cards for Contactless Payments
    Первичный источникПроверено 2026-08-22Открыть источник ↗
  2. USENIXZombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments
    Первичный источникПроверено 2026-08-22Открыть источник ↗
  3. WIREDSecurity News This Week: Your Expired Visa Card Could Be Zombified to Make Contactless Payments
    Вторичный источникПроверено 2026-08-22Открыть источник ↗
Далее на RankPoint

Читайте также

Комментарии0 комментариев

Комментарии

Пока комментариев нет.Обсуждение ведётся отдельно для каждой языковой версии материала.