Ataque Zombie Card revive cartões de crédito expirados

Pesquisadores da Universidade de Massachusetts Amherst demonstraram um ataque que reativa cartões de crédito Visa contactless expirados para compras em lojas, alterando a data de validade que um terminal de ponto de venda (POS) lê via comunicação por campo próximo (NFC), sem quebrar a criptografia do cartão. O ataque, denominado ‘Zombie Card’, exige a posse física do cartão expirado ou proximidade sustentada a ele, além de um relé man-in-the-middle (MitM) entre o cartão e o terminal. Os testes realizados com cartões expirados de três grandes bancos dos EUA mostraram que um deles aprovou transações reativadas, enquanto outro as rejeitou. O estudo revela que a data de validade do cartão não é protegida criptograficamente, permitindo modificações que enganam o POS. Os pesquisadores sugerem contramedidas, como vincular dados críticos de expiração a assinaturas verificáveis e realizar checagens de consistência entre as representações de expiração. A Visa e os bancos afetados foram notificados, mas até o momento não houve atualizações sobre mitigação. Este ataque representa um risco significativo, especialmente considerando a falta de proteção em sistemas amplamente utilizados.

Fonte: https://thehackernews.com/2026/08/zombie-card-attack-can-revive-expired.html

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
20/08/2026 • Risco: ALTO
VULNERABILIDADE

Ataque 'Zombie Card' revive cartões de crédito expirados

RESUMO EXECUTIVO
O ataque 'Zombie Card' permite que cartões de crédito expirados sejam utilizados em transações, o que pode levar a perdas financeiras e questões de conformidade. A falta de proteção criptográfica na data de validade do cartão é uma preocupação significativa para os CISOs, que devem implementar medidas de mitigação rapidamente.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a transações fraudulentas com cartões expirados.
Operacional
Transações de valores variados foram aprovadas com cartões expirados, demonstrando a viabilidade do ataque.
Setores vulneráveis
['Setor financeiro', 'comércio varejista']

📊 INDICADORES CHAVE

Um dos bancos aprovou transações de $1.00, $100.00 e $500.00. Indicador
O ataque foi testado em cinco grandes bancos dos EUA. Contexto BR
O tempo médio de transação foi de cerca de 415 milissegundos. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se os sistemas de pagamento estão implementando checagens de validade adequadas.
2 Implementar medidas para vincular dados críticos de expiração a assinaturas verificáveis.
3 Monitorar transações de cartões expirados e verificar a conformidade com as diretrizes de segurança.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança dos sistemas de pagamento, pois a exploração dessa vulnerabilidade pode resultar em perdas financeiras significativas.

⚖️ COMPLIANCE

Implicações para a conformidade com a LGPD e segurança de dados financeiros.
Status
investigacao
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).