“僵尸卡”漏洞,过期Visa卡仍可完成非接触式支付

admin 2026-08-27 06:47:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 安全研究人员发现名为ZombieCard的NFC中继攻击,能让过期Visa卡完成非接触式支付。漏洞源于Visa的EMVKernel3未将有效期数据密码学绑定到签名记录,攻击者可篡改日期字段绕过终端检查。测试中部分银行批准了交易。建议持卡人销毁过期卡片时剪断芯片和磁条。 综合评分: 87 文章分类: 漏洞分析


“僵尸卡”漏洞,过期Visa卡仍可完成非接触式支付

FreeBuf

2026年8月21日 18:00 上海

在小说阅读器读本章

去阅读

安全研究人员证明,过期信用卡并不像大多数持卡人想象的那样已经“死亡”。马萨诸塞大学阿默斯特分校(University of Massachusetts Amherst)的一项新研究在第35届USENIX安全研讨会上发布,揭示了一种名为“Zombie Card”(僵尸卡)的实用NFC(近场通信)中继攻击。该攻击能让过期的Visa非接触式卡“复活”,并在美国多家银行的销售点(POS)终端上完成真实购物交易。

这项核心发现看似简单:在EMV非接触式支付中,卡片有效期是由终端执行的一项交易策略检查来强制实施的,而并非卡片本身以密码学方式固化的属性。

芯片中存储的私钥永不过期。用于在离线数据认证(Offline Data Authentication)阶段验证卡片身份的证书,其有效期也往往远超卡片上的印刷日期,以便覆盖发卡行换卡重发的过渡期。因此,实际的有效期判定完全落在一个数据字段上——应用失效日期(Application Expiration Date)。终端以明文读取该字段,并在本地进行检查。

Part01

“僵尸卡”重新上线

研究人员Raja Hasnain Anwar、Gerard DeCunha和Muhammad Taqi Raza利用两部支持NFC的Android手机搭建了一个中间人中继链路:一部靠近POS终端,模拟卡片;另一部靠近实体卡,模拟终端。两部手机之间通过Wi-Fi通信。

借助这一设置,他们仅凭普通智能手机,就能实时拦截并改写交易数据检索阶段所交换的APDU(应用协议数据单元)数据。

测试覆盖了EMV Kernel 2(Mastercard,万事达卡)、Kernel 4(American Express,美国运通)、Kernel 6(Discover,发现卡)和Kernel 3(Visa)。Kernel 2、4、6均能发现篡改行为,因为与有效期相关的数据通过密码学方式绑定到了签名记录或哈希交易数据上,任何在途修改都会破坏签名验证并使交易终止。Kernel 3则是个例外。

Kernel 3的失效期字段未包含在已签名的动态应用数据中,因此攻击者只需将过去的日期翻转为未来日期,就能绕过终端的本地检查,且不会破坏任何签名。

更糟糕的是,Kernel 3会将全零的终端验证结果(Terminal Verification Results)字段转发给发卡行。这意味着,银行永远不会知道终端的本地验证已被篡改。

再加上卡片侧标志位可以在有效期检查失败时仍强制交易走“联机(online)”通道,攻击路径就此打通:一张携带仍然有效的主账号(Primary Account Number,PAN)的过期卡,能够畅通无阻地抵达发卡行的授权系统。

Part02

影响验证与修复建议

研究团队先在实验室中使用SumUp终端验证了该攻击,随后又在现实环境中的零售店和杂货店商户进行了实测,覆盖美国五家主要银行。为避免对第三方造成损害,他们使用的是自己名下已过期和已被替换的卡片。

各发卡行的结果不尽相同:一家银行批准了金额最高500美元的“僵尸卡”交易,因为它只验证账户和加密校验值(cryptogram),而不验证具体的卡实例;另一家银行则始终拒绝此类交易,并提示使用补发的新卡。值得注意的是,即使是一张尚未到期但已被发卡行替换的卡,也仍能在同一账户上继续成功支付。

研究人员提出了覆盖支付链各个层面的应对措施:将有效期数据以密码学方式绑定到签名记录;强制终端在有效期字段与发送给发卡行的值之间进行一致性检查;将卡片过期和换卡视为发卡行侧明确的授权判定条件(authorization predicates);保留真实的验证结果,而不是将其一律清零。

他们已于2025年5月将研究结果披露给Visa及相关银行。截至论文被接收时,Visa的红队仍在复现该攻击,目前尚未部署任何确认的修复措施。

在系统层面的修复落地之前,持卡人应遵循标准建议:销毁过期卡片时,应将芯片和磁条剪断破坏,而不是将完整卡片直接丢弃。

参考来源:

New “Zombie Card” Flaw Lets Expired Visa Cards Make Contactless Payments

New “Zombie Card” Flaw Lets Expired Visa Cards Make Contactless Payments

推荐阅读

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:FreeBuf 《“僵尸卡”漏洞,过期Visa卡仍可完成非接触式支付》

评论:0   参与:  0