Pesquisadores da Universidade de Massachusetts Amherst demonstraram um ataque que reativa cartões de crédito Visa contactless expirados para compras em lojas, alterando a data de validade que um terminal de ponto de venda (POS) lê via comunicação por campo próximo (NFC), sem quebrar a criptografia do cartão. O ataque, denominado ‘Zombie Card’, exige a posse física do cartão expirado ou proximidade sustentada a ele, além de um relé man-in-the-middle (MitM) entre o cartão e o terminal. Os testes realizados com cartões expirados de três grandes bancos dos EUA mostraram que um deles aprovou transações reativadas, enquanto outro as rejeitou. O estudo revela que a data de validade do cartão não é protegida criptograficamente, permitindo modificações que enganam o POS. Os pesquisadores sugerem contramedidas, como vincular dados críticos de expiração a assinaturas verificáveis e realizar checagens de consistência entre as representações de expiração. A Visa e os bancos afetados foram notificados, mas até o momento não houve atualizações sobre mitigação. Este ataque representa um risco significativo, especialmente considerando a falta de proteção em sistemas amplamente utilizados.
Fonte: https://thehackernews.com/2026/08/zombie-card-attack-can-revive-expired.html
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
20/08/2026 • Risco: ALTO
VULNERABILIDADE
Ataque 'Zombie Card' revive cartões de crédito expirados
RESUMO EXECUTIVO
O ataque 'Zombie Card' permite que cartões de crédito expirados sejam utilizados em transações, o que pode levar a perdas financeiras e questões de conformidade. A falta de proteção criptográfica na data de validade do cartão é uma preocupação significativa para os CISOs, que devem implementar medidas de mitigação rapidamente.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a transações fraudulentas com cartões expirados.
Operacional
Transações de valores variados foram aprovadas com cartões expirados, demonstrando a viabilidade do ataque.
Setores vulneráveis
['Setor financeiro', 'comércio varejista']
📊 INDICADORES CHAVE
Um dos bancos aprovou transações de $1.00, $100.00 e $500.00.
Indicador
O ataque foi testado em cinco grandes bancos dos EUA.
Contexto BR
O tempo médio de transação foi de cerca de 415 milissegundos.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se os sistemas de pagamento estão implementando checagens de validade adequadas.
2
Implementar medidas para vincular dados críticos de expiração a assinaturas verificáveis.
3
Monitorar transações de cartões expirados e verificar a conformidade com as diretrizes de segurança.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança dos sistemas de pagamento, pois a exploração dessa vulnerabilidade pode resultar em perdas financeiras significativas.
⚖️ COMPLIANCE
Implicações para a conformidade com a LGPD e segurança de dados financeiros.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).