Эксперты предупреждают: просроченные кредитные карты могут быть восстановлены для бесконтактных платежей.
Шокирующая информация о безопасности! Кредитные карты с истекшим сроком действия могут быть повторно активированы для бесконтактных платежей. Защитите свои деньги и данные: узнайте о рисках и эффективных методах защиты прямо сейчас.
Самое важное, что вам нужно знать
- В бесконтактных картах Visa обнаружена уязвимость в системе безопасности, позволяющая изменять срок действия незащищенного приложения, что дает возможность использовать карту после истечения срока ее действия.
- Проблема возникает из-за того, что цифровая подпись бесконтактных карт Visa не охватывает срок действия заявки, и цифровой сертификат остается действительным дольше, чем указанная на нем дата.
- Эта атака ограничена бесконтактными картами Visa и требует физического доступа к карте и двум смартфонам, в то время как карты Mastercard, Discover и American Express не принимают измененные даты.
Для обычного человека дата, указанная на кредитной карте, кажется конечным пунктом назначения, но это не всегда так.

Исследователи из Массачусетского университета в Амхерсте обнаружили , что просроченную «зомби-карту» можно использовать для совершения бесконтактной покупки на реальном платежном терминале, что представляет собой реальную угрозу безопасности.
Парадокс здесь не в том, что шифрование EMV каким-либо образом обходится, а в том, что срок действия карты для бесконтактных платежей проверяется по-другому: это процедурная проверка между двумя сторонами, а не фиксированное свойство самой карты. Интересно, что стороны не всегда знают, кто именно проводит проверку.
Просроченные пластиковые карты могут быть использованы для оплаты при соблюдении определенных условий.
Исходя из последнего пункта, бесконтактная транзакция включает в себя карту, POS-терминал, банк-эквайер, платежную сеть и эмитента. Каждая сторона принимает участие в принятии решения, которое в конечном итоге приводит к успешной или отклоненной транзакции по карте.
Бесконтактная EMV-процедура проверяется лишь выборочно: некоторые поля передаются между картой и устройством в незашифрованном виде и впоследствии связываются с криптографической проверкой, что открывает потенциальный вектор атаки для пользователей, имеющих физический доступ к карте с истекшим сроком действия.
Уязвимость здесь заключается не в читаемости этих полей, поскольку срок действия и так напечатан на карте, а скорее в относительной легкости его изменения. Срок действия приложения, который считывает устройство, находится в незащищенной области.
В настройках Visa, протестированных командой, цифровая подпись карты не охватывает это поле и, следовательно, не связана криптографически со значением срока действия, которое эмитент видит в запросе на онлайн-авторизацию.
Хотя этого не должно происходить, это создает уязвимость для атаки, позволяющую промежуточному устройству между картой и терминалом (считывателем) обрабатывать платеж, просто изменив срок действия на дату, которая все еще действительна. Эта проблема усугубляется другой проблемой: карты содержат срок действия в цифровом сертификате , используемом для установления связи между картой и терминалом, и исследователи обнаружили, что этот цифровой сертификат остается действительным в течение более длительного периода, чем дата, напечатанная на пластиковой карте. По сути, проверка, которая могла бы выявить эту проблему, заключается в использовании часов, установленных на гораздо более раннее время.
Однако масштабы этой атаки ограничены: она затрагивает только бесконтактные карты Visa, в то время как карты Mastercard, Discover и American Express категорически не принимают измененный срок действия. Для осуществления этой атаки также требуется физический доступ к карте и двум смартфонам, что, мягко говоря, делает ее несколько более сложной задачей.
Ирония заключается в том, что технология EMV уже имеет защиту, которая полностью предотвратила бы подобную попытку: протокол сопротивления ретрансляции (Relay Resistance Protocol), который измеряет время для обнаружения любой промежуточной ретрансляции и может полностью остановить транзакцию, но он остается необязательным и не был активирован ни на одном из терминалов или карт, протестированных исследователями.
В мае 2025 года и повторно в декабре 2025 года команда уведомила Visa и участвующие банки, предоставив доказательства уязвимости, данные отслеживания транзакций и видеозапись. Отчет Visa прошел первоначальную проверку, и команда Red Team компании работала над воспроизведением уязвимости.
Однако на момент публикации ни Visa, ни банки, получившие уведомление, не подтвердили никаких попыток решить эту проблему, а Visa не ответила на запрос The Register о комментарии.
Однако основная проблема заключается в том, как сейчас распределяются решения о платежах между множеством организаций, включая чипы карт, терминалы, сети и банковские структуры, при этом предполагается, что проблема истечения срока действия карты лежит на ком-то другом. Такой подход может обернуться для них и их клиентов неприятными последствиями. На данный момент рекомендации исследователей остаются крайне важными, пока не будет найдено решение: перестать считать просроченные пластиковые карты безобидными, уничтожить чип и удалить номера карт, чтобы предотвратить любое неправомерное использование.
Комментарии закрыты.