24 августа 2026, 15:37
Исследователи представили атаку Zombie Card, которая даёт возможность расплачиваться просроченными картами Visa

Исследователи из Массачусетского университета представили новый тип атаки, которая позволяет расплачиваться картой Visa, даже если владелец уже перевыпустил её. Атака типа MitM, получившая название Zombie Card, использует уязвимость в реализации бесконтактных платежей в протоколе EMV, специфичную для Visa Kernel 3.
Для успешного проведения Zombie Card требуется соблюдение нескольких условий. Нужна карта с истёкшим сроком действия и активным счётом и посредник между картой и терминалом. В дополнение к этого, номер карты (primary account number) не должен меняться. Как указывают исследователи, после перевыпуска карты PAN обычно не меняется. Наконец, банк‑эмитент не должен самостоятельно перепроверять дедлайн действия карты при авторизации.
Уязвимость, которая даёт возможность провести Zombie Card, связана с тем, как в Visa Kernel 3. Часть данных передаётся между картой и терминалом в открытом виде и только позже проходит криптографическую проверку через Offline Data Authentication (ODA). Это даёт возможность злоумышленнику подменить информацию о сроке окончания действия карты на любую будущую дату.
Исследователи подчёркивают, что результат зависит от эмитента: банк, который проверит статус карты, отклонит её; банк, который «увидит» активный счёт, может одобрить транзакцию. По их словам, подмена даты не сработала против карт Mastercard, American Express и Discover, а вот бесконтактные карты Visa оказались уязвимы.

Visa пока не выпустила никаких рекомендаций по устранению уязвимости. Исследователи советуют держателям карт физически уничтожать чипы и магнитную полосу при замене карты, чтобы исключить риск повторного использования старых данных.
Читают сейчас

2 часа назад
В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО
Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были
3 часа назад
Лиды по осени считают: 6 мероприятий для продуктивного сентября
Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

3 часа назад
Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL
Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

3 часа назад
Дайджест GetAClass: август 2026
Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

3 часа назад
НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса
Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий