Ataque Zombie Card

Ataque Zombie Card revive cartões de crédito expirados

Pesquisadores da Universidade de Massachusetts Amherst demonstraram um ataque que reativa cartões de crédito Visa contactless expirados para compras em lojas, alterando a data de validade que um terminal de ponto de venda (POS) lê via comunicação por campo próximo (NFC), sem quebrar a criptografia do cartão. O ataque, denominado ‘Zombie Card’, exige a posse física do cartão expirado ou proximidade sustentada a ele, além de um relé man-in-the-middle (MitM) entre o cartão e o terminal. Os testes realizados com cartões expirados de três grandes bancos dos EUA mostraram que um deles aprovou transações reativadas, enquanto outro as rejeitou. O estudo revela que a data de validade do cartão não é protegida criptograficamente, permitindo modificações que enganam o POS. Os pesquisadores sugerem contramedidas, como vincular dados críticos de expiração a assinaturas verificáveis e realizar checagens de consistência entre as representações de expiração. A Visa e os bancos afetados foram notificados, mas até o momento não houve atualizações sobre mitigação. Este ataque representa um risco significativo, especialmente considerando a falta de proteção em sistemas amplamente utilizados.