Банковская карта с истекшим сроком работы может воскреснуть и принести бывшему владельцу убытки

Изображение: Clay Banks (unsplash)
Бесконтактная банковская карта с истёкшим сроком в отдельных случаях продолжает принимать платежи даже после выпуска новой. Исследователи из Университета Массачусетса в Амхерсте показали атаку Zombie Card, где срок действия старого пластика подменяют прямо во время передачи платёжных данных и проводят покупку. Работу представили на конференции USENIX Security 2026.
Напечатанная на пластике отметка о недействительности по логике должна отправить карту в цифровой мусор, но платёжная инфраструктура устроена хитрее. Участники операции проверяют разные параметры, и каждый нередко исходит из предположения, что финальную проверку сделал кто-то другой.
Банковский счёт не исчезает вместе с пластиком, поэтому возврат средств возможен и после окончания срока старой карты. Мухаммад Таки Раза, доцент Riccio College of Engineering того же университета, заметил эту деталь и проверил обратную ситуацию, способна ли старая карта сама запустить платёж. Вместе с Раза Хаснайн Анваром и Джерардом ДеКунья группа получила неожиданный ответ, часть карт действительно позволяет провести операцию.
Бесконтактный платёж проходит целую цифровую эстафету, где у каждого звена собственные проверки, но полного представления о состоянии конкретной карты нет ни у кого:
- сама карта хранит платёжные данные и срок действия;
- терминал магазина считывает информацию и запускает операцию;
- банк продавца и платёжная система гонят запрос дальше;
- банк клиента выносит окончательное решение по покупке.
Для показа собрали конструкцию из двух смартфонов на технологии NFC, что лежит в основе оплаты прикладыванием. Первый смартфон общается с просроченной картой и получает платёжную информацию с датой окончания. Данные по Wi-Fi уходят на второй смартфон, тот меняет дату на более позднюю и передаёт исправленный набор терминалу.
Злоумышленнику не нужно знать настоящую дату новой карты, подойдёт почти любая дата в будущем, для терминала это признак действующей карты. Раза Хаснайн Анвар указал, что дата окончания в затронутой конфигурации не защищена криптографически, поэтому её меняют по дороге к терминалу, не ломая остальные проверки.
Интересно, что для наблюдателя операция выглядит почти как обычная бесконтактная оплата через кошелёк, а подменённый срок оказывается за пределами данных, защищённых цифровой подписью карты.
Visa в бесконтактных операциях оказалась уязвима к вмешательству посредника, целостность данных о сроке не сохраняется на всём пути от пластика до банка. У Mastercard, American Express и Discover вышло иначе, они связывают срок действия с криптографической проверкой, подмена даты рушит контроль целостности и операция отклоняется.
Для российских пользователей опасность вполне ощутима, старые бесконтактные карты годами лежат в ящиках стола, а оплата прикладыванием давно стала повседневной. Заменённый пластик, который всё ещё держит связь со счётом, превращается в удобный подарок мошеннику.
Огромное значение имеет и конкретный банк. Эксперименты с крупным американским банком показали, что изменённая просроченная карта прошла и лабораторные платежи, и реальные покупки:
- в лаборатории провели операции на 1, 100 и 500 долларов;
- в розничных и продуктовых магазинах прошли платежи на 2,79 и 3,19 доллара;
- банк убеждался в существовании счёта и активности номера карты;
- соответствие пластика последней выпущенной карте не проверялось.
Другой банк отклонял все операции с подменённой датой, после чего продавец просил у покупателя новую карту. Терминал передаёт банку не всю информацию из собственной проверки. В Visa Kernel 3 поле, способное сообщить банку об истёкшем сроке, перед отправкой обнуляется, и сигнал о проблеме до финального решения не доходит.
Стоит обратить внимание, что терминал понимает устаревание карты, но информация об этом не всегда доезжает до организации, которая выносит окончательное решение.
У карты есть второй срок окончания, спрятанный в цифровом сертификате, и живёт он нередко дольше отпечатанного на пластике. Одну из тестовых карт банк заменил за 3 месяца до конца срока, но прежняя и новая продолжали работать с одним счётом, значит заменённый пластик не всегда считается отключённым.
Российских держателям карт это касается напрямую, старый пластик способен пережить собственную дату смерти и оплатить чужую покупку в чужих руках. Исследователи сообщили о проблеме Visa и затронутым банкам в мае и декабре 2025 года, приложив инструкцию для воспроизведения, данные об операциях и видео. Сообщение прошло первичную проверку, подключилась внутренняя команда красных хакеров, но к моменту публикации ни Visa, ни банки не подтвердили устранение, идентификатор CVE пока не присвоен.
Полный код атаки команда публиковать не стала, слишком легко превратить его в инструмент мошенника, наружу вышли очищенные журналы операций и описание протокола. В качестве исправлений исследователи предложили несколько шагов:
- связать срок действия карты с криптографической проверкой;
- передавать банку результаты проверок терминала;
- сверять номер карты и срок действия с данными эмитента;
- пресекать обнуление служебных полей о выявленных проблемах.
Мухаммад Таки Раза рекомендовал не расслабляться даже после закрытия счёта, движение средств стоит держать под контролем. Пока инфраструктура разбирается с цифровой нежитью, владельцам старых карт остаётся скучный, но надёжный набор привычек:
- уничтожать старую карту сразу после получения новой;
- не оставлять заменённый пластик в ящике стола;
- следить за операциями даже по закрытым счетам;
- сообщать банку о подозрительных списаниях без промедления.
Эксперты CISOCLUB отметили, что банковский пластик умеет пережить собственный срок убедительнее, чем хотелось бы держателям. Проблема выросла не из одной ошибки, а из привычки участников платёжной цепочки перекладывать финальную проверку друг на друга. Пока Visa и банки закрывают лазейку, самая надёжная защита остаётся в руках владельца карты.



