ithome
国际
财经
科技
教育
采集 2026-08-21T10:15:21+00:00
「僵尸卡」漏洞曝光:两部安卓手机可复活过期银行卡
原始标题:“僵尸卡”漏洞曝光:2 部安卓手机中继复活过期银行卡,演示成功支付 500 美元
来源
ithome
发布时间
2026-08-21T07:33:06
采集批次
2026-08-21-10
字数
837
URL 指纹
9c90cf1406c93ce9
📌 AI 总结(280 字)
美国马萨诸塞大学阿默斯特分校研究人员在USENIX安全研讨会上披露名为「僵尸卡」的支付攻击方式:利用两部支持NFC的安卓手机搭建中间人中继,一部模拟卡片贴近POS机,另一部贴近已过期的Visa非接触式银行卡,可在交易数据读取阶段实时拦截并改写APDU数据,将过期日期篡改为未来日期,绕过终端本地校验。测试覆盖Mastercard、Amex、Discover和Visa四种EMV内核,仅Visa的Kernel 3因未将到期日纳入签名数据而存在漏洞。对美国五家主要银行的测试显示,各行处理策略不一,一家银行甚至批准了高达500美元的「僵尸交易」,另一家则直接拒绝。
📄 正文(837 字)
IT之家8月21日消息,科技媒体cybersecuritynews昨日(8月20日)发布报道,介绍了「僵尸卡」攻击方式,可借助两部支持NFC的安卓手机,中继篡改已过期Visa非接触式卡片,完成最高500美元支付。 在第35届USENIX安全研讨会上,来自美国马萨诸塞大学阿默斯特分校的研究人员展示了名为「僵尸卡」(Zombie Card)的攻击方式,可让已过期的Visa非接触式银行卡在销售终端完成真实支付。 研究指出,EMV非接触式支付的卡片到期机制主要由终端执行本地策略检查,芯片私钥不会因卡片印刷到期日失效,用于离线数据认证的证书也可能在换卡期后继续有效。终端会以明文读取「应用到期日」字段,并据此判断卡片是否过期。 研究团队使用两部支持NFC的安卓手机搭建中间人中继:一台手机在POS(销售点终端)旁模拟卡片,另一台手机在实体卡片旁模拟终端,二者经Wi-Fi通信。该方案可在交易的数据读取阶段实时拦截并改写APDU(应用协议数据单元)数据。 测试覆盖EMV Kernel 2(对应Mastercard)、Kernel 4(American Express)、Kernel 6(Discover)和Kernel 3(Visa)。 Kernel 2、4、6会把到期信息纳入签名记录或交易哈希数据,篡改会导致签名验证失败。Visa使用的Kernel 3未将到期日字段纳入签名动态应用数据,攻击者把过去日期改为未来日期后,终端仍可通过本地校验。 研究还发现,Kernel 3向发卡行传送全为0的终端验证结果字段,银行无法获知终端的本地验证曾遭篡改。部分卡片标志还可强制交易转为在线授权,即使到期检查失败,持有仍有效主账号的过期卡也可能抵达发卡行授权系统。 针对美国五家主要银行的测试结果显示,业界对于处理即将过期的银行卡尚无统一规范。其中一家银行批准了金额高达500美元、涵盖多种商户类型的「僵尸交易」;另一家则始终拒绝此类交易,并提示用户改用新换发的银行卡。