Tấn công Zombie Card có thể hồi sinh thẻ Visa đã hết hạn để thanh toán không tiếp xúc

Các nhà nghiên cứu tại Đại học Massachusetts Amherst đã chứng minh một cuộc tấn công hồi sinh các thẻ tín dụng không tiếp xúc Visa đã hết hạn để thực hiện các giao dịch mua sắm thực tế tại cửa hàng bằng cách ghi đè ngày hết hạn mà thiết bị đầu cuối POS đọc qua NFC, mà không cần phá vỡ bất kỳ cơ chế mã hóa nào của thẻ. Cuộc tấn công mang tên "Zombie Card" này yêu cầu quyền sở hữu vật lý của thẻ đã hết hạn hoặc duy trì khoảng cách NFC gần với nó, cộng với một bộ tiếp sóng MitM đặt giữa thẻ và thiết bị đầu cuối.
Tấn công Zombie Card trên thẻ Visa
Các nhà nghiên cứu phát hiện cách hồi sinh thẻ Visa đã hết hạn thông qua lỗ hổng NFC.

Các nhà nghiên cứu tại Đại học Massachusetts Amherst đã chứng minh một phương thức tấn công giúp hồi sinh các thẻ tín dụng không tiếp xúc Visa đã hết hạn để thực hiện các giao dịch mua sắm thực tế tại cửa hàng. Kỹ thuật này thực hiện bằng cách ghi đè ngày hết hạn mà thiết bị đầu cuối POS đọc được thông qua NFC, mà không cần phá vỡ bất kỳ cơ chế mã hóa nào của thẻ.

Cuộc tấn công được các nhà nghiên cứu đặt tên là "Zombie Card", yêu cầu việc sở hữu vật lý thẻ đã hết hạn hoặc duy trì khoảng cách NFC gần với thẻ, cộng với một bộ tiếp sóng MitM đặt giữa thẻ và thiết bị đầu cuối.

Phương thức này cũng yêu cầu tài khoản vẫn được mở dưới cùng một PAN (số tài khoản chính) — đây là quy trình tiêu chuẩn khi tổ chức phát hành gửi thẻ thay thế — và ngân hàng phát hành không kiểm tra lại ngày hết hạn một cách độc lập trong quá trình ủy quyền.

Tóm tắt của bài nghiên cứu mô tả một cuộc đánh giá trải dài trên 5 ngân hàng lớn tại Mỹ; các thử nghiệm với thẻ vật lý đã hết hạn và đã được thay thế bao gồm 3 ngân hàng trong số đó. Kết quả cho thấy: một ngân hàng đã phê duyệt các giao dịch được hồi sinh, một ngân hàng từ chối mọi nỗ lực, và ngân hàng thứ ba đang chạy một EMV kernel khác khiến việc sửa đổi thất bại hoàn toàn.

Nghiên cứu này đã được trình bày tại Hội thảo An ninh USENIX lần thứ 35 ở Baltimore từ ngày 12 đến 14 tháng 8 năm 2026. Raja Hasnain Anwar, Gerard DeCunha và Muhammad Taqi Raza đã tiết lộ các phát hiện cho Visa và các ngân hàng bị ảnh hưởng vào tháng 5 năm 2025 và liên hệ lại vào tháng 12 năm 2025. Hiện tại chưa có mã CVE nào được chỉ định và chưa có báo cáo nào về việc kỹ thuật này bị khai thác trong thực tế.

Tính đến ngày 20 tháng 8 năm 2026, Hacker News vẫn chưa tìm thấy bất kỳ khuyến cáo, bản tin thông số kỹ thuật hoặc hướng dẫn giảm thiểu nào được công bố bởi Visa, EMVCo, Mastercard, Discover, American Express hoặc nhà cung cấp thiết bị đầu cuối SumUp.

Cơ chế hoạt động của cuộc tấn công Zombie Card

Ngày hết hạn của thẻ xuất hiện hai lần trong một giao dịch không tiếp xúc của Visa, và hai đại diện này được sử dụng bởi các bên khác nhau. Thiết bị đầu cuối đánh giá các hạn chế xử lý của nó dựa trên Application Expiration Date, nằm trong Tag-Length-Value (TLV) tag 5F24. Trong khi đó, tổ chức phát hành lấy ngày hết hạn từ Track 2 Equivalent Data, tag 57, được gửi trong yêu cầu ủy quyền trực tuyến.

Theo nghiên cứu, Kernel 3 của Visa không yêu cầu hai giá trị này phải ràng buộc nhất quán với nhau, và chữ ký fDDA mà thiết bị đầu cuối xác thực loại trừ hoàn toàn tag 5F24. Bộ tiếp sóng sẽ ghi đè ngày hiển thị với thiết bị đầu cuối thành bất kỳ giá trị nào trong tương lai và giữ nguyên Track 2, do đó chữ ký của thẻ và mã hóa (cryptogram) do tổ chức phát hành xác thực vẫn hợp lệ.

"Tuy nhiên, nó không được bảo vệ bằng mã hóa. Vì vậy, chúng ta có thể dễ dàng sửa đổi nó để đánh lừa POS," Anwar, ứng viên tiến sĩ tại Khwarizmi Lab thuộc UMass Amherst, chia sẻ về ngày hết hạn.
Thử nghiệm trên các loại thẻ khác nhau
Các nhà nghiên cứu đã thử nghiệm kỹ thuật sửa đổi trên nhiều EMV kernel khác nhau.

Một thẻ đã hết hạn vẫn vượt qua được quá trình xác thực dữ liệu ngoại tuyến vì thời hạn chứng chỉ của tổ chức phát hành và chứng chỉ thẻ chip được thiết lập độc lập với ngày hết hạn của ứng dụng, và thường tồn tại lâu hơn ngày in trên thẻ.

Khóa riêng (private key) của thẻ hoàn toàn không mã hóa khái niệm về ngày hết hạn. Kernel 3 cũng quy định rằng các Terminal Verification Results gửi cho tổ chức phát hành được đặt thành toàn bộ số 0, vì vậy ngân hàng không thể biết liệu thiết bị đầu cuối đã thực hiện hay thất bại trong việc kiểm tra ngày hết hạn tại chỗ.

Kẻ tấn công không cần biết ngày hết hạn thực sự của thẻ thay thế. Bất kỳ ngày nào sau ngày giao dịch đều đủ điều kiện.

So sánh kết quả trên các EMV Kernel

Nhóm nghiên cứu đã chạy cùng một bản sửa đổi trên bốn EMV kernel không tiếp xúc với các kết quả sau:

  • Visa (Kernel 3): Việc chỉnh sửa đã vượt qua các hạn chế xử lý của thiết bị đầu cuối và không làm mất hiệu lực chữ ký, vì 5F24 không nằm trong dữ liệu được ký.
  • Mastercard (Kernel 2): Thiết bị đầu cuối thực hiện kiểm tra tính nhất quán giữa hai đại diện ngày hết hạn trong quá trình phân tích READ RECORD và coi sự không khớp là lỗi dữ liệu thẻ, dẫn đến từ chối giao dịch.
  • American Express (Kernel 4): Ngày hết hạn là một yếu tố bản ghi bắt buộc được ràng buộc vào dữ liệu tĩnh được bảo vệ bởi xác thực dữ liệu ngoại tuyến, tạo ra sự không khớp mã hash trong quá trình xác thực chữ ký.
  • Discover (Kernel 6): Combined Dynamic Data Authentication ràng buộc các đối tượng TLV do thẻ trả về vào mã hash giao dịch đã được xác thực, và các giao dịch bị sửa đổi đã bị từ chối.

Thử nghiệm thực tế và các phát hiện khác

Bộ tiếp sóng được sử dụng là hai điện thoại Android có khả năng NFC chạy phần mềm card-emulator và POS-emulator tùy chỉnh qua Wi-Fi, được thử nghiệm với các đầu đọc SumUp Solo và SumUp Plus.

Mỗi vòng lặp APDU tăng thêm khoảng 20 mili giây cho việc tiếp sóng và 50 mili giây cho việc sửa đổi. Thời gian trung bình cho mỗi giao dịch là khoảng 415 mili giây, vẫn nằm dưới giới hạn EMV là 500 mili giây cho mỗi lệnh.

Đối với tổ chức phát hành được dán nhãn Ngân hàng A, thẻ được hồi sinh đã hoàn tất các giao dịch trị giá $1.00, $100.00 và $500.00 trên thiết bị đầu cuối của chính nhóm nghiên cứu, cùng với $2.79 tại một cửa hàng bán lẻ và $3.19 tại một cửa hàng tạp hóa trong khuôn viên trường.

Một phát hiện riêng biệt nằm ngoài kết quả của Visa: Một thẻ trong bộ thử nghiệm chưa hết hạn nhưng đã được tổ chức phát hành tự động thay thế vì còn dưới 3 tháng hiệu lực. Cả thẻ cũ và thẻ thay thế đều tiếp tục hoàn tất các giao dịch trên cùng một tài khoản mà không cần sửa đổi trên Kernel 6.

Các biện pháp phòng ngừa được đề xuất

Bài nghiên cứu đưa ra các giải pháp đối phó cho các kernel, thiết bị đầu cuối và tổ chức phát hành:

  • Ràng buộc dữ liệu quan trọng về ngày hết hạn: Application Expiration Date và các trường xác thực chủ thẻ nên được ràng buộc về mặt mã hóa với một chữ ký có thể xác thực bởi tổ chức phát hành.
  • Kiểm tra chéo hai biểu diễn ngày hết hạn: Thiết bị đầu cuối nên so sánh giá trị nó sử dụng với giá trị được gửi cho tổ chức phát hành và tạo ra bằng chứng nếu chúng khác nhau.
  • Ủy quyền dựa trên cặp PAN và ngày hết hạn: Tổ chức phát hành nên coi ngày hết hạn được trình ra là một phần của danh tính thông tin xác thực và từ chối nếu nó không khớp với thông tin hiện đang hợp lệ cho PAN đó.
  • Bảo toàn các tín hiệu xác thực của thiết bị đầu cuối: Kết quả kiểm tra của thiết bị đầu cuối liên quan đến ngày hết hạn phải được chuyển đến tổ chức phát hành.

Đối với chủ thẻ, lời khuyên là nên tiêu hủy chip và dải từ của thẻ đã hết hạn thay vì vứt bỏ chúng nguyên vẹn, và tiếp tục theo dõi các tài khoản đã đóng.

Bối cảnh mã độc NFC mới

Sự phát triển này diễn ra khi Group-IB phát hiện một họ mã độc tiếp sóng NFC trên Android mới có tên là WindRelay, được triển khai cùng với SpyNote RAT trong các chiến dịch lừa đảo kỹ thuật xã hội tại Czechia, Slovakia và Slovenia.

Mặc dù mã độc đó tiếp sóng thẻ đang hoạt động trong thời gian thực và không chạm vào ngày hết hạn, nhưng nó sử dụng cùng một nguyên mẫu tiếp sóng hai thiết bị mà thử nghiệm Zombie Card dựa vào. "Trường hợp này cho thấy các vụ gian lận hiện đại hiếm khi chỉ dựa vào một kỹ thuật duy nhất," Group-IB cho biết trong báo cáo.