Pesquisadores da University of Massachusetts Amherst identificaram uma vulnerabilidade em cartões contactless expirados. A falha permite que um cartão ‘zumbi’ complete uma compra real em terminais de pagamento, pois a data de validade lida pelo terminal não é coberta pela assinatura digital do cartão.
A transação contactless envolve o cartão, o terminal de ponto de venda, o banco do comerciante, a rede de cartões e a emissora. O fluxo EMV contactless possui autenticação seletiva, o que abre um vetor de ataque para usuários com acesso físico a um cartão vencido.
No caso de configuração da Visa testada, o campo de Data de Expiração não está sob a assinatura digital do cartão. Isso permite que um dispositivo intermediário altere facilmente o valor da validade para uma data ainda ativa, processando a cobrança.
A ameaça é restrita aos cartões contactless da Visa. Cartões Mastercard, Discover e American Express rejeitam a alteração da validade. O ataque exige posse física do cartão e dois smartphones para ser executado.
Apesar de existir um protocolo de resistência a relés, ele é opcional e não foi ativado nos testes realizados. A equipe notificou a Visa e os bancos relevantes em maio e dezembro de dois mil e vinte e cinco, mas, até o momento da publicação, nenhuma mitigação foi confirmada pelas instituições.


