Исследователи нашли способ платить просроченными картами Visa

Исследователи нашли способ платить просроченными картами Visa

Исследователи из University of Massachusetts Amherst, Раджа Хаснейн Анвар, Джерард ДеКунья и Мухаммад Таки Раза, представили на конференции USENIX Security 2026 работу под названием "Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments" (рус.: «Карты-зомби снова в сети: как оживить просроченные кредитные карты для бесконтактных платежей»). В ней они показывают, что часть бесконтактных карт с истёкшим сроком действия всё ещё принимает оплату.

Причина, в протоколе EMV, который используют бесконтактные платежи (карта или цифровой кошелёк общаются с терминалом по NFC, а терминал через платёжную сеть, с банком-эмитентом). По словам авторов, протокол устроен так, что часть данных передаётся между картой и терминалом в открытом виде и лишь потом сверяется через офлайн-аутентификацию данных (ODA) и криптограммы, проверяемые эмитентом. Это открывает возможность для атаки «человек посередине»: злоумышленнику достаточно знаний протокола и двух телефонов, работающих как NFC-прокси между картой и терминалом.

Конкретная брешь, в реализации протокола (EMV-ядре) от Visa. Терминал при оценке ограничений опирается на дату истечения из поля Application Expiration Date, а банк-эмитент при онлайн-авторизации проверяет дату из другого поля данных. По логике эти два поля должны быть криптографически связаны, но у Visa они не связаны. Это позволяет посреднику между картой и терминалом подменить видимую терминалом дату, не нарушив остальные проверки карты. Настройки Card Transaction Qualifiers в кошельке при этом направляют операцию не на немедленный отказ, а на онлайн-проверку у эмитента, то есть решающее слово остаётся за банком, чьё поведение может отличаться и не всегда включает полную проверку безопасности.

Авторы протестировали атаку с помощью NFC-прокси-устройств и записали демонстрацию на видео. Конфигурации Mastercard, American Express и Discover атаку выдержали; бесконтактные карты Visa, нет. При этом успех атаки на карты Visa зависел от конкретного банка-эмитента: часть протестированных банков поддалась атаке, часть, устояла. Количество и названия протестированных банков и карт в статье не приводятся.

Ведущий автор Раджа Хаснейн Анвар, аспирант UMass Amherst, объяснил The Register, что причина, в разных подходах производителей к дополнительным механизмам протокола: базовый набор сообщений общий для всех терминалов ради совместимости, но каждый производитель по-своему решает вопрос дополнительной защиты, часто жертвуя ею ради обратной совместимости со старыми POS-терминалами и скорости транзакции. По его словам, проверки безопасности как таковые существуют, но включается лишь часть из них, ради более быстрой и гладкой транзакции; похожие проблемы ранее находили и у Mastercard. Это, по его словам, вопрос баланса между производительностью и безопасностью, а не изначально плохой дизайн.

Авторы уведомили Visa о находке в мае 2025 года и повторно вышли на связь в декабре 2025 года. На момент публикации ни Visa, ни уведомлённые банки не подтвердили, что устранили проблему с проверкой срока действия. Visa не ответила на запрос The Register о комментарии.

Ключевые факты

  • Исследователи из UMass Amherst показали на USENIX Security 2026, что часть бесконтактных карт Visa с истёкшим сроком действия можно использовать для оплаты
  • Причина, в EMV-ядре Visa: дата истечения, которую видит терминал, и дата, которую при онлайн-авторизации проверяет банк-эмитент, берутся из разных полей и криптографически не связаны
  • Атака через NFC-прокси между картой и терминалом подменяет видимую терминалом дату; Mastercard, American Express и Discover атаку выдержали, Visa, нет
  • Успех атаки на картах Visa зависел от конкретного банка-эмитента: часть протестированных банков поддалась, часть устояла
  • Visa уведомили о проблеме в мае и повторно в декабре 2025 года; на момент публикации статьи (18 августа 2026) ни Visa, ни банки не подтвердили исправление, и Visa не ответила на запрос комментария

Почему это важно

Уязвимость бьёт по базовому предположению бесконтактной оплаты, что просроченная карта не пройдёт проверку. Разрыв в протоколе Visa показывает: часть проверок в EMV выполняется избирательно ради скорости транзакции, и слабое звено может годами оставаться незамеченным в системе, которой пользуются миллиарды держателей карт.

Кому это важно

Держателям карт Visa и банкам-эмитентам, как стороне, на которую в итоге ложится решение об авторизации; торговым точкам и производителям POS-терминалов, чьи проверки атака обходит; специалистам по безопасности платёжных систем, для которых это конкретный пример компромисса между обратной совместимостью и защитой.

Как это применить

Держателям карт, не полагаться на то, что просроченная карта автоматически бесполезна: физически уничтожать пластик (резать чип), а не просто выбрасывать. Банкам и Visa, статья указывает на конкретный технический разрыв (два разных поля даты без криптографической привязки), который и предстоит устранить; на момент публикации подтверждения исправления нет.

Можно ли доверять

Источник, The Register, издание с профильной репутацией в ИТ-безопасности; материал опирается на рецензируемую работу, представленную на USENIX Security 2026, и на прямые цитаты авторов, включая ответ ведущего автора по электронной почте. Единственная сторона, чья позиция не представлена, сама Visa: она не ответила на запрос комментария, поэтому в статье нет официального опровержения или подтверждения от компании.

Риски и подводные камни

В статье не названы конкретные протестированные банки и их число, нет данных о реальном финансовом ущербе или зафиксированных случаях эксплуатации атаки вне лаборатории. Ни Visa, ни уведомлённые банки не подтвердили исправление на момент публикации, то есть, по данным статьи, брешь на 18 августа 2026 года могла оставаться открытой.

«Наши результаты показывают, что бесконтактные транзакции Visa уязвимы для атаки «человек посередине» из-за отсутствия эффективной защиты целостности данных.»

— авторы исследования, в тексте статьи