🔥 Fique por dentro das novidades mais quentes do momento! 🔥

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Pesquisadores da Universidade de Massachusetts Amherst demonstraram um ataque que revive cartões de crédito sem contato Visa expirados para compras reais na loja, reescrevendo a data de validade que um terminal de ponto de venda (POS) lê através de comunicação de campo próximo (NFC), sem quebrar qualquer criptografia do cartão.

O ataque, que os pesquisadores chamaram de “Cartão Zumbi”, requer a posse física do cartão expirado ou a proximidade NFC sustentada dele, além de um relé man-in-the-middle (MitM) posicionado entre o cartão e o terminal.

Também exige que a conta permaneça aberta com o mesmo número de conta principal (PAN), o que é prática padrão quando um emissor envia um cartão substituto, e que o banco emissor não verifique novamente de forma independente o vencimento durante a autorização.

O resumo do artigo descreve uma avaliação abrangendo cinco grandes bancos dos EUA; os experimentos com cartões físicos expirados e substituídos abrangem três deles, e desses três, um aprovou as transações revividas, um recusou todas as tentativas e o terceiro estava executando um kernel diferente de Europay, Mastercard e Visa (EMV) no qual a modificação falhou completamente.

O trabalho foi apresentado no 35º Simpósio de Segurança USENIX em Baltimore, de 12 a 14 de agosto de 2026. Raja Hasnain Anwar, Gerard DeCunha e Muhammad Taqi Raza divulgaram as descobertas à Visa e aos bancos afetados em maio de 2025 e fizeram contato novamente em dezembro de 2025. Nenhum CVE foi atribuído e nenhuma exploração da técnica foi relatada.

O Hacker News não encontrou nenhum comunicado, boletim de especificações ou orientação de mitigação publicado pela Visa, EMVCo, Mastercard, Discover, American Express ou fornecedor de terminal SumUp em 20 de agosto de 2026.

A expiração do cartão aparece duas vezes em uma transação sem contato Visa, e as duas representações são consumidas por partes diferentes. O terminal avalia suas restrições de processamento em relação à Data de expiração do aplicativo, contida na tag TLV (Tag-Length-Value) 5F24. O emissor deriva a expiração dos Dados Equivalentes da Faixa 2, tag 57, que viaja na solicitação de autorização on-line.

De acordo com o artigo, o Kernel 3 da Visa não exige que os dois sejam vinculados de forma consistente, e a assinatura rápida de Autenticação de Dados Dinâmicos (fDDA) que o terminal verifica exclui 5F24 totalmente. O relé reescreve a data voltada para o terminal para qualquer valor futuro e deixa a Faixa 2 intocada, de modo que a assinatura do cartão e seu criptograma verificado pelo emissor ainda são válidos.

"Ainda assim, não é protegido criptograficamente. Portanto, podemos modificá-lo facilmente para enganar o PDV", disse Anwar, candidato a doutorado no Laboratório Khwarizmi da UMass Amherst, sobre a data de validade em um comunicado da universidade.

Um cartão expirado ainda passa pela autenticação de dados off-line porque os tempos de vida dos certificados do emissor e do cartão de circuito integrado são definidos independentemente da expiração do aplicativo e normalmente duram mais que a data impressa.

A chave privada do cartão não codifica nenhuma noção de expiração. O Kernel 3 também especifica que os resultados da verificação do terminal encaminhados ao emissor sejam definidos como zeros, de modo que um banco não possa ver se o terminal executou ou falhou na verificação de expiração local.

O invasor não precisa saber a data real de validade do cartão substituto. Qualquer data posterior à data da transação é suficiente.

A equipe executou a mesma modificação em quatro kernels sem contato EMV, as implementações do protocolo por rede, com os seguintes resultados:

Visto (Núcleo 3). A edição passou nas restrições de processamento do terminal e não invalidou a assinatura, porque 5F24 não está entre os dados assinados.

Mastercard (Núcleo 2). O terminal realiza uma verificação de consistência entre as duas representações de vencimento durante a análise READ RECORD e trata uma incompatibilidade como um erro de dados do cartão, recusando em vez de voltar a ficar online.

American Express (Núcleo 4). A data de expiração é um elemento de registro obrigatório vinculado aos dados estáticos cobertos pela autenticação de dados offline, produzindo uma incompatibilidade de hash durante a validação da assinatura.

Descubra (Kernel 6). A Autenticação de Dados Dinâmicos Combinada vincula os objetos TLV devolvidos pelo cartão ao hash da transação verificada e as transações modificadas foram recusadas.

O relé em si era composto por dois telefones Android com capacidade NFC rodando emulador de cartão personalizado e software emulador de POS por Wi-Fi, testados em leitores SumUp Solo e SumUp Plus.

Cada viagem de ida e volta da Application Protocol Data Unit (APDU) adicionou cerca de 20 milissegundos para retransmissão e 50 milissegundos com modificação, para uma média por transação de cerca de 415 milissegundos em relação ao limite EMV de 500 milissegundos por comando.

Nenhum dos cartões físicos ou terminais no ambiente de teste implementou o Relay Resistance Protocol (RRP) opcional do EMV, que limita o tempo de resposta permitido e detectaria a latência adicional.

Contra o emissor, os pesquisadores rotulam Banco
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #ataque #de #cartão #zumbi #pode #reviver #cartões #visa #expirados #para #pagamentos #sem #contato
🔔 Siga-nos para não perder nenhuma atualização!

Post a Comment