Ataque ‘Zombie Card’ puede reactivar tarjetas Visa caducadas para pagos contactless

Dos fechas de caducidad en la transacción contactless

La caducidad de la tarjeta aparece dos veces en una transacción contactless de Visa, y las dos representaciones las consumen diferentes partes. El terminal evalúa sus restricciones de procesamiento contra la Application Expiration Date, que viaja en el tag TLV 5F24. El emisor obtiene la caducidad de Track 2 Equivalent Data, tag 57, que viaja en la solicitud de autorización en línea. Según el estudio, Kernel 3 de Visa no exige que ambos estén vinculados de forma consistente, y la firma fDDA (Dynamic Data Authentication rápida) que verifica el terminal excluye por completo 5F24. El relay reescribe la fecha orientada al terminal a cualquier valor futuro y deja Track 2 intacto, por lo que tanto la firma de la tarjeta como el criptograma verificado por el emisor siguen siendo válidos.

Sin embargo, no está protegido criptográficamente. Así que podemos modificarlo fácilmente para engañar al POS, dijo Anwar, candidato doctoral en el Khwarizmi Lab de UMass Amherst, sobre la fecha de caducidad en un comunicado universitario.

Una tarjeta caducada aún supera la autenticación de datos fuera de línea porque las vidas útiles de los certificados del emisor y de la tarjeta de circuito integrado se establecen de forma independiente de la caducidad de la aplicación y normalmente superan la fecha impresa. La clave privada de la tarjeta no codifica ningún concepto de caducidad. Kernel 3 también especifica que los Terminal Verification Results (TVR) que se envían al emisor se ponen a cero, por lo que un banco no puede ver si el terminal realizó o falló su verificación local de caducidad. El atacante no necesita conocer la fecha de caducidad real de la tarjeta de reemplazo: cualquier fecha posterior a la fecha de la transacción es suficiente.

Resultados por kernel EMV

El equipo probó la misma modificación contra cuatro kernels EMV contactless, las implementaciones por red del protocolo, con los siguientes resultados:

  • Visa (Kernel 3): El cambio superó las restricciones de procesamiento del terminal y no invalidó la firma, porque 5F24 no está entre los datos firmados.
  • Mastercard (Kernel 2): El terminal realiza una verificación de consistencia entre las dos representaciones de caducidad durante el análisis de READ RECORD y trata una discrepancia como un error de datos de tarjeta, rechazando en lugar de recurrir a la autorización en línea.
  • American Express (Kernel 4): La fecha de caducidad es un elemento de registro obligatorio vinculado a los datos estáticos cubiertos por la autenticación de datos fuera de línea, lo que produce una discrepancia de hash durante la validación de la firma.
  • Discover (Kernel 6): La autenticación de datos dinámicos combinada vincula los objetos TLV devueltos por la tarjeta al hash de transacción verificado, y las transacciones modificadas fueron rechazadas.

El relay en sí consistía en dos teléfonos Android con capacidad NFC que ejecutaban software personalizado de emulador de tarjeta y emulador de POS a través de Wi-Fi, probados contra los lectores SumUp Solo y SumUp Plus. Cada ronda de intercambio de Application Protocol Data Unit (APDU) añadía unos 20 milisegundos al relay y 50 milisegundos con modificación, para un promedio por transacción de unos 415 milisegundos frente al límite EMV de 500 milisegundos por comando. Ninguna de las tarjetas físicas ni terminales del banco de pruebas implementaba el RRP opcional de EMV, que limita el tiempo de respuesta permitido y detectaría la latencia añadida.

Contra el emisor que los investigadores etiquetan como 'Banco A', la tarjeta revivida completó transacciones de 1,00 $, 100,00 $ y 500,00 $ en su propio terminal registrado bajo una categoría de comerciante de 'Professional Services', además de 2,79 $ en un comercio minorista y 3,19 $ en un supermercado del campus. El terminal del Banco B aceptó la caducidad modificada en los tres importes de laboratorio, pero el emisor rechazó cada uno y pidió al titular que usara la tarjeta de reemplazo. Las transacciones no modificadas con la tarjeta caducada se rechazaron correctamente en cada ejecución de referencia. Los bancos están anonimizados como A a E a lo largo del estudio, y el documento señala que las compras minoristas y de supermercado solo verifican la validez externa y no constituyen un estudio de medición en todo el ecosistema entre comerciantes, proveedores de terminales o configuraciones de emisores. Todas las pruebas se realizaron en Estados Unidos.

Hallazgo adicional y contramedidas propuestas

Un hallazgo separado queda fuera del resultado de Visa. Una tarjeta del conjunto de pruebas no había caducado, pero había sido reemplazada automáticamente por su emisor por tener menos de tres meses de validez restante. Tanto la tarjeta antigua como su reemplazo continuaron completando transacciones contra la misma cuenta, sin modificar, en Kernel 6, donde el cambio de caducidad en sí falló.

El estudio propone contramedidas que abarcan kernels, terminales y emisores: vincular criptográficamente la fecha de caducidad de la aplicación y los campos de verificación del titular a una firma verificable por el emisor, autenticada bajo autenticación de datos fuera de línea o cubierta por un hash de transacción definido por el kernel que falle ante modificaciones en vuelo; verificar las dos representaciones de caducidad entre sí; autorizar contra un par PAN y caducidad; y preservar las señales de validación del terminal para que lleguen al emisor. Para los titulares de tarjetas, la recomendación es destruir el chip y la banda magnética de las tarjetas caducadas en lugar de desecharlas intactas, y seguir monitorizando una cuenta cerrada.

Visa no ha comentado públicamente los hallazgos. El estudio registra que su informe a la red pasó el triaje inicial y está siendo reproducido por el equipo rojo de Visa, y que 'ni Visa ni los bancos notificados han proporcionado ninguna actualización sobre el estado o la naturaleza de las mitigaciones' a fecha de aceptación del artículo. The Hacker News contactó a Visa y a los investigadores para obtener más detalles sobre los emisores anonimizados y actualizará la noticia con cualquier respuesta. La implementación del relay y MitM no se ha publicado; los autores publicaron registros de transacciones sanearizados en su lugar, y la primera página del artículo lleva la insignia de evaluación de artefactos de USENIX con la marca 'Available'.

El desarrollo coincide con que Group-IB, con sede en Singapur, documentó una familia de malware de relay NFC para Android no vista anteriormente, que rastrea como WindRelay, desplegada junto al troyano de acceso remoto SpyNote en ingeniería social en vivo contra víctimas en Chequia, Eslovaquia y Eslovenia. En un informe publicado el 12 de agosto de 2026, la firma dijo que identificó 23 muestras subidas a VirusTotal entre noviembre de 2025 y julio de 2026 y cuatro direcciones IP de comando y control. Ese malware retransmite una tarjeta activa en tiempo real y no toca la fecha de caducidad, pero usa el mismo primitivo de relay de dos dispositivos que depende el banco de pruebas Zombie Card. 'Este caso muestra que el fraude moderno rara vez se basa en una sola técnica', dijo Group-IB en el informe.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *