Содержание
Просроченные банковские карты с бесконтактной оплатой могут проходить реальные покупки после окончания срока действия. Исследователи из University of Massachusetts Amherst показали атаку на старую карту, терминал и платёжную цепочку EMV.
Сценарий звучит почти как байка из очереди в супермаркете: пластик уже мёртв, дата на нём прошла, но покупка всё равно проходит. На практике всё упирается не в взлом шифрования EMV, а в то, кто именно проверяет срок действия карты при бесконтактной оплате.
Слабое место нашли в поле срока действия карты
Команда UMass Amherst выяснила, что терминал читает Application Expiration Date из части обмена, которую не защищает цифровая подпись карты. В протестированной конфигурации Visa это поле можно изменить между картой и терминалом, не ломая базовую криптографию EMV.
Для обычного пользователя дата на карте выглядит как железный стоп. Но в бесконтактной транзакции решение принимают сразу несколько участников: карта, POS-терминал, банк продавца, платёжная сеть и банк-эмитент.
Каждый видит только свою часть картины. И именно здесь появляется неприятный зазор: терминал получает одну дату, эмитент может видеть другую, а криптографическая связка между ними в этом месте не держит поле срока действия достаточно жёстко.
Исследователи описали работу как доклад для USENIX Security 2026. В тестах атака приводила к реальной покупке на кассовом терминале, а не только к лабораторной демонстрации на стенде.
Атака требует карту на руках и два смартфона
Этот риск не похож на массовый удалённый взлом. Для атаки нужен физический доступ к выброшенной или потерянной карте, а также два обычных смартфона, которые выступают промежуточными устройствами между картой и терминалом.
Иными словами, речь не о том, что кто-то снимет деньги с просроченной карты из соседнего города. Но если старый пластик просто выбросили в мусор, он уже не выглядит безобидным сувениром.
Важная деталь: проблема проявилась не у всех платёжных систем. В тестах исследователей изменённый срок действия проходил на картах Visa. Карты Mastercard, Discover и American Express отклоняли такую подмену.
Есть ещё один неприятный слой. У карты есть цифровой сертификат для связи с терминалом. Исследователи обнаружили, что срок этого сертификата может переживать дату, напечатанную на пластике. Проверка, которая могла бы остановить транзакцию, смотрит на более позднюю дату.
EMV уже умеет ловить реле, но защита не включена
В стандарте EMV есть механизм Relay Resistance Protocol, который измеряет задержки и помогает заметить вставленное промежуточное устройство. Такой протокол мог бы сорвать описанную схему, но он остаётся опциональным.
Команда не нашла включённую защиту ни на протестированных картах, ни на терминалах. Это неприятный пример старой инженерной болезни: стандарт знает, как чинить дыру, но рынок не обязан включать нужный режим.
Исследователи уведомили Visa и связанные банки в мае 2025 года, затем повторили уведомление в декабре 2025 года. Они передали инструкцию для воспроизведения, трассы транзакций и видео демонстрации.
По данным The Register, отчёт Visa прошёл первичную проверку, а внутренняя red team компании занималась воспроизведением атаки. При этом Visa не ответила на запрос СМИ о комментарии.
Ни Visa, ни уведомленные банки к моменту публикации не подтвердили готовую меру защиты. Практический совет исследователей остаётся простым: не считать просроченный пластик безопасным и уничтожать чип вместе с номером карты.