Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1thehackernews+1thehackernewsDes chercheurs de l'Université du Massachusetts à Amherst ont démontré une attaque par relais NFC pratique capable de réactiver des cartes de crédit Visa sans contact expirées pour des achats réels en magasin, en exploitant une faiblesse dans la gestion de la vérification des dates d'expiration par le réseau de paiement.
La technique, baptisée "Zombie Card", a été présentée lors du 35e symposium USENIX Security à Baltimore, du 12 au 14 août 2026. Elle nécessite la possession physique d'une carte expirée et un relais de type homme du milieu entre la carte et le terminal de paiement, construit à partir de deux téléphones Android compatibles NFC communiquant via Wi-Fi.thehackernews+1
L'attaque exploite le fait que le noyau EMV 3 de Visa ne lie pas cryptographiquement le champ de la date d'expiration de l'application aux données authentifiées de la transaction. Lors de la phase de récupération des données, le relais réécrit la date d'expiration vue par le terminal avec une valeur future, tout en laissant intactes les données de la piste 2 destinées à l'émetteur. Comme la signature et le cryptogramme de la carte restent valides, le terminal traite la transaction comme si la carte était toujours en cours de validité.thehackernews
"Ce n'est pas protégé cryptographiquement. Nous pouvons donc facilement le modifier pour tromper le terminal de paiement", a déclaré Raja Hasnain Anwar, auteur principal et doctorant à UMass Amherst, dans un communiqué de l'université.thehackernews
La même modification a échoué contre le noyau 2 de Mastercard, le noyau 4 d'American Express et le noyau 6 de Discover, qui vérifient tous la cohérence entre les représentations de la date d'expiration ou protègent cryptographiquement les données concernées.gbhackers+1
Des tests effectués auprès de cinq grandes banques américaines ont révélé l'absence de consensus industriel sur la gestion des cartes expirées. Une banque a approuvé des transactions "zombies" allant jusqu'à 500 dollars chez plusieurs types de commerçants. Une autre a systématiquement refusé les opérations et demandé l'utilisation de la carte de remplacement. "Il n'y a pas de consensus dans l'industrie sur la manière sûre de gérer les cartes expirées", a confié Anwar à The Hacker News.cybersecuritynews+1
Les chercheurs ont divulgué leurs conclusions à Visa et aux banques concernées en mai 2025, avec un suivi en décembre 2025. Au 20 août 2026, l'équipe de sécurité de Visa reproduisait toujours l'attaque et aucun correctif n'a été déployé. Visa n'a pas fait de commentaire public et aucun CVE n'a été attribué.thehackernews
Le document propose des correctifs couvrant toute la chaîne de paiement : lier cryptographiquement les données d'expiration aux enregistrements signés, imposer une cohérence entre les valeurs d'expiration vues par le terminal et l'émetteur, et traiter l'expiration comme une condition d'autorisation obligatoire côté émetteur.gbhackers+1
Pour les détenteurs de cartes, le conseil est simple : détruisez les cartes expirées en coupant à la fois la puce EMV et la bande magnétique plutôt que de les jeter intactes.cybersecuritynews+1