Zombie Card Attack kan verlopen Visa-kaarten nieuw leven inblazen voor contactloze betalingen

Onderzoekers van de Universiteit van Massachusetts Amherst hebben een aanval gedemonstreerd die verlopen contactloze Visa-creditcards nieuw leven inblaast voor echte aankopen in de winkel door de vervaldatum te herschrijven die een POS-terminal (point-of-sale) leest via Near Field Communication (NFC), zonder de cryptografie van de kaart te verbreken.

De aanval, die de onderzoekers noemden “Zombie-kaart,” vereist fysiek bezit van de verlopen kaart of aanhoudende NFC-nabijheid ervan, plus een man-in-the-middle (MitM) relais tussen de kaart en de terminal.

Het vereist ook dat de rekening open blijft onder hetzelfde primaire rekeningnummer (PAN), wat standaard is wanneer een uitgever een vervangende kaart opstuurt, en dat de uitgevende bank de vervaldatum niet zelfstandig opnieuw controleert tijdens autorisatie.

De samenvatting van het artikel beschrijft een evaluatie van vijf grote Amerikaanse banken; de experimenten met verlopen en vervangen fysieke kaarten hebben betrekking op drie ervan, en van die drie keurde één de nieuw leven ingeblazen transacties goed, één weigerde elke poging, en de derde draaide een andere Europay-, Mastercard- en Visa-kernel (EMV) waarop de wijziging regelrecht mislukte.

Het werk werd gepresenteerd op het 35e USENIX Security Symposium in Baltimore van 12 tot 14 augustus 2026. Raja Hasnain Anwar, Gerard DeCunha en Muhammad Taqi Raza maakten de bevindingen in mei 2025 bekend aan Visa en de getroffen banken en namen in december 2025 opnieuw contact op. Er is geen CVE toegewezen en er is geen melding gemaakt van exploitatie van de techniek.

The Hacker News heeft op 20 augustus 2026 geen advies-, specificatiebulletin of beperkende richtlijnen gevonden die zijn gepubliceerd door Visa, EMVCo, Mastercard, Discover, American Express of terminalleverancier SumUp.

Het verlopen van de kaart verschijnt twee keer in een contactloze Visa-transactie en de twee representaties worden door verschillende partijen gebruikt. De terminal evalueert de verwerkingsbeperkingen aan de hand van de vervaldatum van de toepassing, weergegeven in Tag-Length-Value (TLV)-tag 5F24. De uitgever ontleent de vervaldatum aan Track 2 Equivalent Data, tag 57, die meegaat in het online autorisatieverzoek.

Volgens het artikel vereist Visa’s Kernel 3 niet dat de twee consistent aan elkaar zijn gekoppeld, en de snelle Dynamic Data Authentication (fDDA)-handtekening die de terminal verifieert, sluit 5F24 volledig uit. Het relais herschrijft de terminal-gerichte datum naar elke toekomstige waarde en laat Track 2 onaangeroerd, zodat de handtekening van de kaart en het door de uitgever geverifieerde cryptogram beide nog steeds geldig zijn.

“Toch is het niet cryptografisch beschermd. We kunnen het dus gemakkelijk aanpassen om de POS voor de gek te houden”, zei Anwar, een promovendus bij het Khwarizmi Lab van UMass Amherst, over de vervaldatum in een universitaire release.

Een verlopen kaart doorstaat nog steeds de offline gegevensauthenticatie omdat de levensduur van de certificaten van de uitgever en de geïntegreerde circuitkaart onafhankelijk wordt bepaald van de vervaldatum van de applicatie en routinematig langer meegaat dan de afgedrukte datum.

De privésleutel van de kaart codeert helemaal geen vervaldatum. Kernel 3 specificeert ook dat de terminalverificatieresultaten die naar de uitgever worden doorgestuurd, op allemaal nullen staan, zodat een bank niet kan zien of de terminal de lokale vervalcontrole wel of niet heeft uitgevoerd.

De aanvaller hoeft de werkelijke vervaldatum van de vervangende kaart niet te weten. Elke datum later dan de transactiedatum is voldoende.

Het team voerde dezelfde wijziging uit tegen vier contactloze EMV-kernels, de per-netwerkimplementaties van het protocol, met de volgende resultaten:

  • Visum (Kernel 3). De bewerking voldeed aan de verwerkingsbeperkingen van de terminal en maakte de handtekening niet ongeldig, omdat 5F24 niet tot de ondertekende gegevens behoort.
  • Mastercard (Kernel 2). De terminal voert een consistentiecontrole uit tussen de twee vervalrepresentaties tijdens het READ RECORD-parseren en behandelt een mismatch als een kaartgegevensfout, die afneemt in plaats van weer online te gaan.
  • American Express (Kernel 4). De vervaldatum is een verplicht recordelement dat is gebonden aan de statische gegevens die onder de offline gegevensauthenticatie vallen, waardoor tijdens de handtekeningvalidatie een hash-mismatch ontstaat.
  • Ontdek (Kernel 6). Gecombineerde dynamische gegevensauthenticatie bindt de door de kaart geretourneerde TLV-objecten in de geverifieerde transactie-hash, en gewijzigde transacties zijn geweigerd.

Het relais zelf bestond uit twee NFC-compatibele Android-telefoons met aangepaste kaartemulator- en POS-emulatorsoftware via Wi-Fi, getest met SumUp Solo- en SumUp Plus-lezers.

Elke APDU-retour (Application Protocol Data Unit) voegde naar schatting 20 milliseconden toe voor relay en 50 milliseconden met aanpassingen, voor een gemiddelde per transactie van ongeveer 415 milliseconden tegen de EMV-limiet van 500 milliseconden per commando.

Geen van de fysieke kaarten of terminals in het testbed implementeerde het optionele Relay Resistance Protocol (RRP) van EMV, dat de toegestane responstijd begrenst en de toegevoegde latentie zou detecteren.

Tegen de uitgever die de onderzoekers Bank A noemden, voltooide de nieuw leven ingeblazen kaart transacties van $ 1,00, $ 100,00 en $ 500,00 op de eigen terminal van het team, geregistreerd onder de categorie Professional Services-handelaars, plus $ 2,79 bij een detailhandelaar en $ 3,19 bij een kruidenierswinkel op de campus.

De terminal van Bank B accepteerde de gewijzigde vervaldatum voor alle drie de laboratoriumbedragen, maar de uitgever weigerde elk bedrag en vroeg de kaarthouder de vervangende kaart te gebruiken. Ongewijzigde transacties met de verlopen kaart werden bij elke baselinerun correct geweigerd.

De banken zijn overal geanonimiseerd als A tot en met E, en in het artikel wordt gesteld dat de aankopen in de detailhandel en levensmiddelen alleen de externe geldigheid verifiëren en geen ecosysteembreed meetonderzoek vormen voor handelaren, terminalverkopers of emittentconfiguraties. Alle tests werden uitgevoerd in de Verenigde Staten.

Een afzonderlijke bevinding valt buiten het Visa-resultaat. Eén kaart in de testset was niet verlopen, maar was automatisch vervangen door de uitgever omdat deze nog minder dan drie maanden geldig was. Zowel de oude kaart als de vervanging ervan bleven transacties voltooien op dezelfde rekening, ongewijzigd, op Kernel 6, waar de vervaldatumbewerking zelf mislukte.

Het artikel zet tegenmaatregelen uiteen die betrekking hebben op kernels, terminals en emittenten –

  • Bind de vervaldatum-kritieke gegevens. De velden Vervaldatum van de toepassing en de verificatie van de kaarthouder moeten cryptografisch worden gekoppeld aan een door de uitgever verifieerbare handtekening, worden geauthenticeerd onder offline gegevensauthenticatie, of worden afgedekt door een door de kernel gedefinieerde transactie-hash die mislukt bij wijzigingen tijdens de vlucht.
  • Controleer de twee vervaldatums met elkaar. Als een kernel er meer dan één blootlegt, moet de terminal de waarde die hij verbruikt vergelijken met de waarde die wordt opgeslagen in de gegevens van de uitgever, en voor de uitgever zichtbaar bewijsmateriaal produceren waar deze verschillen.
  • Autoriseer tegen een PAN- en vervaltuple. Uitgevende instellingen moeten de gepresenteerde vervaldatum beschouwen als onderdeel van de identificatie-identiteit en weigeren wanneer deze niet overeenkomt met de momenteel geldige identificatie voor dat PAN.
  • Bewaar de terminalvalidatiesignalen. Vervaldatumgerelateerde eindresultaten moeten de uitgevende instelling bereiken, hetzij door de daadwerkelijke eindverificatieresultaten door te sturen, hetzij via een gelijkwaardige, voor de uitgevende instelling zichtbare indicator.

Voor kaarthouders is de richtlijn om de chip en de magneetstrip van verlopen kaarten te vernietigen in plaats van ze intact weg te gooien, en om een ​​gesloten rekening in de gaten te blijven houden.

Visa heeft niet publiekelijk gereageerd op de bevindingen. De krant vermeldt dat het rapport aan het netwerk de eerste triage heeft doorstaan ​​en wordt gereproduceerd door het rode team van Visa, en dat “noch Visa, noch de aangemelde banken enige update hebben gegeven over de status of aard van de maatregelen” vanaf de aanvaarding van de krant.

The Hacker News heeft Visa benaderd voor commentaar en de onderzoekers voor meer details over de geanonimiseerde emittenten, en zal dit verhaal bijwerken bij eventuele reacties. De relay- en MitM-implementatie is nog niet vrijgegeven; de auteurs publiceerden in plaats daarvan opgeschoonde transactielogboeken, en op de eerste pagina van het artikel staat de artefactevaluatiebadge van USENIX met de markering Beschikbaar.

De ontwikkeling komt op het moment dat het in Singapore gevestigde Group-IB een voorheen onzichtbare Android NFC relay-malwarefamilie documenteerde die het volgt als WindRelay, ingezet naast de SpyNote remote access trojan (RAT) in live-call social engineering tegen slachtoffers in Tsjechië, Slowakije en Slovenië.

In een rapport dat op 12 augustus 2026 werd gepubliceerd, zei het bedrijf dat het 23 monsters had geïdentificeerd die tussen november 2025 en juli 2026 naar VirusTotal waren geüpload, en vier command-and-control (C2) IP-adressen. Die malware stuurt een actieve kaart in realtime door en heeft geen invloed op de vervaldatum, maar gebruikt dezelfde relaisprimitief met twee apparaten waar het Zombie Card-testbed van afhankelijk is.

“Deze zaak laat zien dat moderne fraude zelden afhankelijk is van één techniek”, aldus Group-IB in het rapport.

Thijs Van der Does