Выбросили старую карту и спите спокойно? Зря. Исследователи нашли способ заставить ее платить на кассе

Два дешевых телефона за 400 миллисекунд оживляют мертвые банковские карты.


vmcz9escvv6my50v3mqn6u70hsso9ix1.jpg

Просроченная банковская карта может оказаться не такой бесполезной, как рассчитывает владелец. Исследователи из Массачусетского университета в Амхерсте сумели провести бесконтактные платежи картами с истекшим сроком действия, изменяя дату, которую получает платежный терминал. В протестированной конфигурации Visa Contactless вмешательство позволяло «оживить» старую карту без взлома криптографических ключей и подделки платежной криптограммы.

Раджа Хаснайн Анвар, Джерард ДеКунья и Мухаммад Таки Раза представили исследование Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments на конференции USENIX Security 2026. Авторы проверили реальные карты, коммерческие POS-терминалы, разные торговые сценарии и карты пяти крупных банков США. Эксперименты охватили Visa, Mastercard, American Express и Discover, а часть испытаний исследователи провели с Apple Pay и Google Pay.

Проблема связана с устройством бесконтактных платежей EMV. Во время оплаты карта общается с POS-терминалом по NFC, после чего запрос проходит через банк продавца и платежную сеть к банку, выпустившему карту. Не все данные между картой и терминалом защищаются одинаково: часть информации передается открыто, а криптографическая проверка охватывает только определенные элементы транзакции.

Срок действия карты оказался представлен сразу в нескольких полях. Visa Kernel 3 использует поле Application Expiration Date для проверки срока действия на стороне терминала, а банк при онлайн-авторизации получает дату из Track 2 Equivalent Data. Исследователи обнаружили, что Kernel 3 не обеспечивает обязательную криптографическую связь между двумя представлениями срока действия. Из-за разрыва POS-терминал и банк могут принимать решение на основании разных данных.

Для демонстрации специалисты построили NFC-релей между просроченной картой и терминалом. Два обычных Android-смартфона передавали сообщения между картой и кассовым оборудованием, а промежуточное устройство меняло просроченную дату на будущую до получения данных терминалом. Ключи карты оставались нетронутыми, платежная криптограмма не подделывалась, а стандартные криптографические проверки продолжали проходить. Авторы подчеркивают , что работа демонстрирует ошибку в согласовании проверок срока действия, а не взлом криптографии EMV.

Специализированное оборудование для эксперимента не потребовалось. Исследователи использовали два смартфона OnePlus Nord 5 и коммерческие терминалы SumUp Solo и SumUp Plus. Дополнительная задержка при передаче и изменении сообщений не вызвала тайм-аутов: среднее время транзакции составляло около 415 мс, а предусмотренное EMV окно ответа достигает 500 мс для отдельной команды.

Успех платежа зависел не только от Visa Kernel 3, но и от банка-эмитента. После того как терминал принимал измененную дату, запрос отправлялся на обычную онлайн-авторизацию. Некоторые банки самостоятельно замечали проблему и отклоняли операцию, другие в значительной степени полагались на результат проверки терминала. В одном из протестированных сценариев просроченная карта успешно прошла проверку банка при платежах на $1, $100 и $500. Исследователи подтвердили работоспособность подхода и небольшими покупками в реальных торговых точках, включая операции на $2,79 и $3,19. Все расходы оплачивались авторами исследования.

Сумма покупки, категория магазина и марка POS-терминала сами по себе не определяли результат. Главную роль играли используемое EMV-ядро, защита полей со сроком действия и политика банка. Банк мог остановить платеж, если проверял статус конкретной физической карты и дату ее окончания, а не только действующий карточный счет.

Результаты нельзя распространять на все карты Visa. Исследователи говорят только о конфигурациях и картах, которые участвовали в испытаниях. Протестированные варианты Mastercard, American Express и Discover отвергали изменение срока действия, поскольку соответствующие данные были лучше связаны с криптографической проверкой. Для Visa Kernel 3 изменение могло пройти проверку терминала и добраться до банка.

Атака требует просроченную физическую карту, поэтому удаленно «оживить» произвольную карту через интернет не получится. У злоумышленника должен находиться сам пластик или должен быть доступ к карте на расстоянии, позволяющем организовать NFC-взаимодействие. По рекомендации авторов старую карту после замены следует уничтожить так, чтобы повредить чип и магнитную полосу, либо вернуть банку предусмотренным способом.

Apple Pay и Google Pay тоже вошли в исследование. Цифровые кошельки управляют платежными токенами централизованно, поэтому банк или оператор токенизации способен обновлять срок действия и другие параметры без физической замены платежного устройства. Авторы считают управление жизненным циклом токенов преимуществом цифровых кошельков при перевыпуске карт, но не заявляют об абсолютной неуязвимости Apple Pay или Google Pay.

Еще одна потенциальная защита уже предусмотрена EMV. Relay Resistance Protocol измеряет задержку ответа карты и способен обнаружить промежуточное релейное устройство. Механизм остается необязательным, а ни одна физическая карта и ни один POS-терминал из тестового стенда исследователей RRP не использовали.

Для устранения проблемы авторы предлагают криптографически защищать данные, влияющие на проверку срока действия, сверять разные представления даты еще на раннем этапе и заставить банки учитывать при авторизации не только номер счета или PAN, но и срок действия конкретной карты. Перевыпуск карты исследователи предлагают рассматривать как отзыв старого платежного инструмента во всех сценариях авторизации. Отдельная рекомендация касается передачи банку результатов проверок, выполненных POS-терминалом, чтобы эмитент видел признаки подозрительной операции.

Исследователи сообщили Visa и затронутым банкам о результатах в мае 2025 года и повторно обратились к организациям в декабре. Авторы передали инструкцию по воспроизведению, трассировки транзакций и видеодемонстрацию. Согласно опубликованной работе , сообщение Visa прошло первоначальную проверку и было передано внутренней red team для воспроизведения атаки. На момент принятия статьи ни Visa, ни уведомленные банки не подтвердили внедрение исправлений. Исследователи поэтому не публикуют программный код, способный воспроизводить атаку на реальных платежах.

Авторы не установили наличие аналогичной проблемы при оплате с физическим подключением карты через чип. Результаты также нельзя автоматически переносить на дебетовые карты: поведение зависит от платежного приложения, настроек терминала и проверок конкретного банка. CVE у проблемы нет, поскольку исследование описывает взаимодействие платежной сети, POS-терминалов и банковской авторизации, а не уязвимость одного программного продукта.