Тревожно? Уязвимость, возвращающая к жизни просроченные кредитные карты

Срок действия кредитной карты истек, и вы собираетесь ее выбросить? Исследование, представленное на конференции USENIX Security 2026, показывает, что в некоторых случаях старая карта все еще может быть использована для оплаты. Команда из Массачусетского университета в Амхерсте обнаружила слабое место в протоколе бесконтактных платежей, которое позволило исследователям заставить терминал воспринимать просроченную карту как действующую.

Now14Автор: Эфрат Бринер
Источник
Тревожно? Уязвимость, возвращающая к жизни просроченные кредитные карты
Фото: Now14 / כרטיס אשראי | קרדיט: שאטרסטוק

Срок действия кредитной карты истек, и вы собираетесь ее выбросить? Исследование, представленное на конференции USENIX Security 2026, показывает, что в некоторых случаях старая карта все еще может быть использована для оплаты. Команда из Массачусетского университета в Амхерсте обнаружила слабое место в протоколе бесконтактных платежей, которое позволило исследователям заставить терминал воспринимать просроченную карту как действующую.

Исследователи продемонстрировали метод с использованием бесконтактной карты, срок действия которой истек, и двух смартфонов. Один телефон был размещен рядом с картой и фактически выполнял роль имитированного платежного терминала, считывающего с нее данные. Информация передавалась на второе устройство, которое выдавало себя за карту и прикладывалось к настоящему платежному терминалу.

В процессе передачи данных исследователи изменили дату истечения срока действия. В результате терминал получил данные о том, что карта все еще действительна, и позволил провести транзакцию. Уязвимость связана с принципом работы протокола EMV для бесконтактных платежей. По словам исследователей, не все данные, передаваемые во время транзакции, зашифрованы. Дата истечения срока действия, например, передается таким образом, что при определенных обстоятельствах ее можно изменить по пути к терминалу.

Исследователи проверили метод на картах трех платежных систем: Visa, Mastercard и Discover. Согласно представленным результатам, только карты Visa оказались уязвимы для этой конкретной атаки. Даже в этом случае это не означает, что любая просроченная карта Visa позволит совершить транзакцию. Успех метода зависит, среди прочего, от банка-эмитента и проверок, которые он выполняет при подтверждении платежа.

По словам исследователей, некоторые банки полагаются на проверки, выполняемые на терминале, и не проводят дополнительную верификацию, достаточную для выявления манипуляции. В таких случаях уязвимость может позволить провести транзакцию. Согласно исследовательской группе, Visa получила от них предупреждение о проблеме еще в мае 2025 года, а повторное обращение было сделано в декабре того же года. Исследователи заявили:

«Они обратились в Visa в мае 2025 года и снова в декабре 2025 года, но ни Visa, ни банки не внедрили контрмеры, которые заблокировали бы атаку такого типа».

Исследование дополняет предыдущие открытия о возможных уязвимостях в механизмах бесконтактных платежей. В отдельном случае была обнаружена уязвимость, связанная с Mastercard, в рамках которой можно было заставить систему воспринимать карту как принадлежащую Visa. Таким образом можно было обойти требование ввода PIN-кода и подтверждать бесконтактные платежи на суммы в тысячи евро или долларов. Согласно статье, Mastercard сообщила, что ее сеть уже была обновлена для блокировки этого метода.

Согласно представленной информации, речь не идет о простом методе, который может выполнить любой человек. Он требует соответствующего оборудования, технических знаний и определенных условий, и даже тогда не срабатывает с каждой картой или банком. Тем не менее, результаты подрывают базовое предположение о том, что само по себе истечение срока действия карты делает ее полностью бесполезной с точки зрения возможности ее использования.

Практический вывод, вытекающий из исследования, прост: даже после получения новой карты не стоит выбрасывать старую целиком. Ее физическое уничтожение, особенно чипа, снижает вероятность того, что кто-то попытается воспользоваться оставшимися на ней данными.

Читайте также