Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernewsForscher der University of Massachusetts Amherst haben einen praktischen NFC-Relay-Angriff demonstriert, der abgelaufene kontaktlose Visa -Kreditkarten für echte Einkäufe im Laden reaktivieren kann, indem er eine Schwachstelle in der Überprüfung des Ablaufdatums ausnutzt.
Die Technik, "Zombie Card" genannt, wurde auf dem 35. USENIX Security Symposium in Baltimore vom 12. bis 14. August 2026 vorgestellt. Sie erfordert den physischen Besitz einer abgelaufenen Karte und ein Man-in-the-Middle-Relais zwischen der Karte und dem Kassenterminal, das aus zwei NFC-fähigen Android-Telefonen besteht, die über WLAN kommunizieren.thehackernews+1
Der Angriff nutzt die Tatsache aus, dass der EMV Kernel 3 von Visa das Ablaufdatum nicht kryptografisch an die authentifizierten Transaktionsdaten bindet. Während der Datenabfrage schreibt das Relais das für das Terminal sichtbare Ablaufdatum auf einen beliebigen zukünftigen Wert um, während die für den Herausgeber bestimmten Track-2-Daten unverändert bleiben. Da die Signatur und das Kryptogramm der Karte weiterhin gültig sind, verarbeitet das Terminal die Transaktion so, als wäre die Karte aktuell.thehackernews
"Es ist nicht kryptografisch geschützt. Daher können wir es leicht ändern, um das Terminal zu täuschen", sagte Hauptautor Raja Hasnain Anwar, Doktorand an der UMass Amherst, in einer Mitteilung der Universität.thehackernews
Die gleiche Modifikation scheiterte bei Mastercard Kernel 2, American Express Kernel 4 und Discover Kernel 6, da diese entweder die Konsistenz zwischen den Ablaufdaten prüfen oder die relevanten Daten kryptografisch schützen.gbhackers+1
Tests bei fünf großen US-Banken zeigten, dass es keinen Branchenkonsens über den Umgang mit abgelaufenen Karten gibt. Eine Bank genehmigte "Zombie-Transaktionen" bis zu einem Betrag von 500 Dollar bei verschiedenen Händlern. Eine andere lehnte konsequent ab und forderte zur Verwendung der Ersatzkarte auf. "Es gibt in der Branche keinen Konsens darüber, was der sichere Weg zum Umgang mit abgelaufenen Karten ist", sagte Anwar gegenüber The Hacker News.cybersecuritynews+1
Die Forscher informierten Visa und die betroffenen Banken im Mai 2025 über ihre Ergebnisse und fassten im Dezember 2025 nach. Stand 20. August 2026 arbeitet das Sicherheitsteam von Visa noch an der Reproduktion des Angriffs, und es wurden keine Korrekturen implementiert. Visa hat sich nicht öffentlich geäußert, und es wurde keine CVE zugewiesen.thehackernews
Das Papier schlägt Lösungen für die gesamte Zahlungskette vor: die kryptografische Bindung von Ablaufdaten an signierte Datensätze, die Durchsetzung der Konsistenz zwischen den Ablaufwerten am Terminal und beim Herausgeber sowie die Behandlung des Ablaufdatums als obligatorische Autorisierungsbedingung beim Herausgeber.gbhackers+1
Für Karteninhaber ist der Rat einfach: Zerstören Sie abgelaufene Karten, indem Sie sowohl den EMV-Chip als auch den Magnetstreifen durchschneiden, anstatt sie intakt wegzuwerfen.cybersecuritynews+1