Raja Hasnain Anwar, Gerard DeCunha et Muhammad Taqi Raza, du Khwarizmi Lab de l’université du Massachusetts à Amherst, ont présenté au 35ᵉ USENIX Security Symposium de Baltimore, du 12 au 14 août 2026, une attaque baptisée Zombie Card : un terminal accepte une carte Visa sans contact dont la date de validité est dépassée. Les comptes rendus techniques publiés le 20 août 2026 en exposent le mécanisme, qui exploite le périmètre de la signature de la carte sans casser aucun algorithme.
Une carte porte sa date d’expiration à deux endroits
Dans une transaction EMV sans contact, la date d’expiration circule deux fois. Elle figure dans l’Application Expiration Date, l’étiquette 5F24, que le terminal compare à sa propre horloge. Elle figure aussi dans les Track 2 Equivalent Data, l’étiquette 57, transmise à la banque émettrice. Les deux valeurs décrivent la même carte, empruntent des chemins différents et relèvent d’acteurs différents.
Le noyau d’acceptation de Visa, dit Kernel 3, n’impose pas de lien entre ces deux représentations, et la signature de fast Dynamic Data Authentication que le terminal vérifie exclut 5F24. Un attaquant placé en relais réécrit donc la date que le terminal regarde et laisse intacte celle que l’émetteur recevra. Les deux vérifications aboutissent, chacune sur la valeur qu’elle attend.
- Un accès à la carte, ou une proximité NFC maintenue le temps de l’échange.
- Un relais actif, monté avec deux téléphones Android équipés du NFC, qui modifie l’étiquette
5F24au passage. - Un compte toujours ouvert sous le même numéro de compte principal, le PAN, que la carte de remplacement a repris à l’identique.
- Un émetteur qui ne recontrôle pas la validité de l’exemplaire présenté.
Un noyau vulnérable sur les quatre testés
| Noyau | Réseau | Résultat | Mécanisme en cause ou protection |
|---|---|---|---|
| Kernel 3 | Visa | Vulnérable | La signature vérifiée par le terminal exclut 5F24, et rien n’impose sa cohérence avec 57 |
| Kernel 2 | Mastercard | Résiste | Le terminal compare les deux dates et rejette l’écart |
| Kernel 4 | American Express | Résiste | La date est liée cryptographiquement à l’authentification hors ligne |
| Kernel 6 | Discover | Résiste | L’authentification dynamique combinée couvre les objets modifiés |
Mastercard et American Express AMEX ne chiffrent pas mieux que Visa. Leurs noyaux imposent une contrainte de cohérence que celui de Visa laisse ouverte, et cette contrainte suffit à faire échouer la manipulation.
Ce que les chercheurs ont réellement payé
L’équipe a fait passer 1,00 $, 100,00 $ puis 500,00 $ sur son propre terminal, enregistré comme commerçant de la catégorie Professional Services, puis réglé 2,79 $ chez un détaillant et 3,19 $ chez un commerçant alimentaire, avec des cartes expirées. Le relais ajoutait de 20 à 50 ms de latence à chaque échange, très en deçà des 500 ms que la spécification EMV accorde à une commande. Aucun terminal rencontré n’activait le Relay Resistance Protocol, la contre-mesure optionnelle conçue pour détecter ce délai.
L’émetteur reste le dernier contrôle
Le terminal accepte, la banque émettrice autorise. Sur ce second contrôle, les résultats divergent. Un émetteur, désigné « banque A » dans l’étude, a autorisé toutes les opérations passées avec une carte expirée. Un autre, « banque B », les a toutes refusées alors même que le terminal les avait acceptées. Help Net Security rapporte qu’un grand établissement américain vérifiait seulement l’existence du compte et la validité du numéro, sans contrôler si l’exemplaire présenté était encore valide.
Visa a confirmé que le signalement avait franchi le premier tri et était en cours de reproduction par son équipe offensive interne. Au 20 août 2026, The Hacker News ne relevait aucun avis de sécurité publié par Visa, EMVCo ou le fournisseur de terminaux SumUp. Les correctifs proposés tiennent en quatre points.
- Lier la date à la signature, en faisant entrer l’expiration dans le périmètre signé.
- Comparer `5F24` et `57` au terminal, et remonter l’écart au lieu de l’ignorer.
- Autoriser sur le couple PAN et date, pour contrôler l’exemplaire et non le seul compte.
- Transmettre le verdict du terminal dans la demande d’autorisation, aujourd’hui perdu en chemin.
Une précision s’impose pour le marché français : l’étude n’a pas testé l’application CB CB. Une carte co-badgée embarque plusieurs applications et le terminal en sélectionne une, si bien que le résultat observé sur le noyau de Visa ne se transpose pas au schéma domestique. Côté droit, l’article L. 133-18 du Code monétaire et financier impose le remboursement immédiat d’une opération non autorisée contestée sans tarder.