← Retour aux actualités
Fraude

Zombie Card : une carte Visa périmée peut encore payer en sans contact

Trois chercheurs de l’université du Massachusetts à Amherst ont montré qu’une carte Visa expirée reste utilisable en sans contact. Les publications techniques du 20 août 2026 en détaillent le mécanisme : le terminal et la banque émettrice contrôlent deux dates distinctes, et rien n’impose qu’elles concordent.

Réseaux évoquésAMEXCB

Raja Hasnain Anwar, Gerard DeCunha et Muhammad Taqi Raza, du Khwarizmi Lab de l’université du Massachusetts à Amherst, ont présenté au 35ᵉ USENIX Security Symposium de Baltimore, du 12 au 14 août 2026, une attaque baptisée Zombie Card : un terminal accepte une carte Visa  sans contact dont la date de validité est dépassée. Les comptes rendus techniques publiés le 20 août 2026 en exposent le mécanisme, qui exploite le périmètre de la signature de la carte sans casser aucun algorithme.

Une carte porte sa date d’expiration à deux endroits

Dans une transaction EMV sans contact, la date d’expiration circule deux fois. Elle figure dans l’Application Expiration Date, l’étiquette 5F24, que le terminal compare à sa propre horloge. Elle figure aussi dans les Track 2 Equivalent Data, l’étiquette 57, transmise à la banque émettrice. Les deux valeurs décrivent la même carte, empruntent des chemins différents et relèvent d’acteurs différents.

Le noyau d’acceptation de Visa, dit Kernel 3, n’impose pas de lien entre ces deux représentations, et la signature de fast Dynamic Data Authentication que le terminal vérifie exclut 5F24. Un attaquant placé en relais réécrit donc la date que le terminal regarde et laisse intacte celle que l’émetteur recevra. Les deux vérifications aboutissent, chacune sur la valeur qu’elle attend.

🔑
Le point de bascule
La cryptographie de la carte reste hors de cause. C’est son périmètre qui cède : la date lue par le terminal échappe à la signature. Un champ non couvert est un champ modifiable en transit.
  • Un accès à la carte, ou une proximité NFC maintenue le temps de l’échange.
  • Un relais actif, monté avec deux téléphones Android équipés du NFC, qui modifie l’étiquette 5F24 au passage.
  • Un compte toujours ouvert sous le même numéro de compte principal, le PAN, que la carte de remplacement a repris à l’identique.
  • Un émetteur qui ne recontrôle pas la validité de l’exemplaire présenté.
Terminal de paiement électronique posé sur le comptoir d’un commerce
L’attaque se joue entre la carte et le terminal, sans jamais toucher au réseau d’acceptation.

Un noyau vulnérable sur les quatre testés

NoyauRéseauRésultatMécanisme en cause ou protection
Kernel 3VisaVulnérableLa signature vérifiée par le terminal exclut 5F24, et rien n’impose sa cohérence avec 57
Kernel 2MastercardRésisteLe terminal compare les deux dates et rejette l’écart
Kernel 4American ExpressRésisteLa date est liée cryptographiquement à l’authentification hors ligne
Kernel 6DiscoverRésisteL’authentification dynamique combinée couvre les objets modifiés
Réaction des quatre noyaux EMV sans contact à la réécriture de la date (source : USENIX Security 2026)

Mastercard  et American Express AMEX ne chiffrent pas mieux que Visa. Leurs noyaux imposent une contrainte de cohérence que celui de Visa laisse ouverte, et cette contrainte suffit à faire échouer la manipulation.

Ce que les chercheurs ont réellement payé

L’équipe a fait passer 1,00 $, 100,00 $ puis 500,00 $ sur son propre terminal, enregistré comme commerçant de la catégorie Professional Services, puis réglé 2,79 $ chez un détaillant et 3,19 $ chez un commerçant alimentaire, avec des cartes expirées. Le relais ajoutait de 20 à 50 ms de latence à chaque échange, très en deçà des 500 ms que la spécification EMV accorde à une commande. Aucun terminal rencontré n’activait le Relay Resistance Protocol, la contre-mesure optionnelle conçue pour détecter ce délai.

50 ms
latence maximale ajoutée par le relais à chaque échange
USENIX Security 2026, via The Hacker News
500 ms
budget EMV par commande
USENIX Security 2026, via The Hacker News
1 sur 4
noyaux d’acceptation pris en défaut
USENIX Security 2026, via The Hacker News
0
terminal testé activant le *Relay Resistance Protocol*
USENIX Security 2026, via The Hacker News

L’émetteur reste le dernier contrôle

Le terminal accepte, la banque émettrice autorise. Sur ce second contrôle, les résultats divergent. Un émetteur, désigné « banque A » dans l’étude, a autorisé toutes les opérations passées avec une carte expirée. Un autre, « banque B », les a toutes refusées alors même que le terminal les avait acceptées. Help Net Security rapporte qu’un grand établissement américain vérifiait seulement l’existence du compte et la validité du numéro, sans contrôler si l’exemplaire présenté était encore valide.

Mai 2025
Signalement initial
Les chercheurs notifient les acteurs concernés.
Décembre 2025
Relance
Un second contact est adressé aux mêmes destinataires.
12-14 août 2026
Présentation publique
Les travaux sont exposés à Baltimore.
20 août 2026
Reprise technique
Le mécanisme est publié. Aucun identifiant CVE n’a été attribué et aucune exploitation n’est signalée.

Visa a confirmé que le signalement avait franchi le premier tri et était en cours de reproduction par son équipe offensive interne. Au 20 août 2026, The Hacker News ne relevait aucun avis de sécurité publié par Visa, EMVCo ou le fournisseur de terminaux SumUp. Les correctifs proposés tiennent en quatre points.

  • Lier la date à la signature, en faisant entrer l’expiration dans le périmètre signé.
  • Comparer `5F24` et `57` au terminal, et remonter l’écart au lieu de l’ignorer.
  • Autoriser sur le couple PAN et date, pour contrôler l’exemplaire et non le seul compte.
  • Transmettre le verdict du terminal dans la demande d’autorisation, aujourd’hui perdu en chemin.

Une précision s’impose pour le marché français : l’étude n’a pas testé l’application CB CB. Une carte co-badgée embarque plusieurs applications et le terminal en sélectionne une, si bien que le résultat observé sur le noyau de Visa ne se transpose pas au schéma domestique. Côté droit, l’article L. 133-18 du Code monétaire et financier impose le remboursement immédiat d’une opération non autorisée contestée sans tarder.

⚠️
Une carte périmée n’est pas une carte révoquée
Le contrôle d’expiration ne vaut pas révocation. Tant que le compte associé au PAN reste ouvert et que le support est intact, la carte produit des réponses valides. Détruire la puce et la piste avant de jeter une carte remplacée supprime la condition d’entrée de l’attaque.

Provenance

Publié le 20 août 2026

3 sources, 3 domaines distincts

↗ The Hacker News, « Zombie Card Attack Can Revive Expired Visa Cards for Contactless Payments » · thehackernews.com↗ Help Net Security, « Researchers find a loophole that lets expired credit cards make unauthorized payments » · helpnetsecurity.com↗ GBHackers, « New Zombie Card Attack Lets Expired Visa Cards Make Contactless Payments » · gbhackers.com
← Toutes les actualités