Una vulnerabilitat permet reactivar targetes vençudes per fer pagaments contactless
07/09/2026

Investigadors de la Universitat de Massachusetts Amherst van identificar una vulnerabilitat que permet fer servir determinades targetes de crèdit vençudes per fer pagaments contactless, fins i tot després que el titular n’hagi rebut una de nova.
L’atac, anomenat Zombie Cards, fa servir dos telèfons intel·ligents convencionals i programari d’emulació. El primer dispositiu es comunica per NFC amb la targeta física vençuda i obté la informació necessària per iniciar l’operació. Les dades es retransmeten mitjançant wifi cap a un segon telèfon, que modifica la data d’expiració abans de presentar-les al terminal de pagament.
La debilitat central és que la data de venciment emmagatzemada a la targeta i llegida pel POS no està protegida criptogràficament. Els investigadors van comprovar que no cal conèixer la data real de la targeta de reemplaçament: arriba a inserir qualsevol data futura perquè alguns terminals interpretin que la targeta continua vigent.
L’operació encara l’ha de rebutjar l’emissor. Tot i això, l’estudi ha trobat que algunes entitats no comparen la data informada pel terminal amb les dades autenticades de la targeta ni verifiquen adequadament el seu estat dins del cicle de vida. A més, el certificat digital que es fa servir per assegurar la comunicació pot romandre vigent durant més temps que la targeta.
La vulnerabilitat va ser provada tant al laboratori com a comerços reals i va funcionar en diferents terminals, encara que no totes les targetes van quedar afectades. Les bitlleteres digitals van mostrar més resistència a causa dels seus controls addicionals.
La troballa torna a posar el focus en la fragmentació de les validacions dins de l’ecosistema EMV, on les decisions de seguretat es distribueixen entre xip, terminal, xarxa i emissor.









