
Ученые Массачусетского университета в Амхерсте (США) обнаружили уязвимость, которая способна «оживить» некоторые старые кредитные карты. По словам исследователей, злоумышленники могут воспользоваться «зомби-кредиткой», даже если жертва давно завела новую карточку. Результаты работы были представлены на конференции USENIX Security 2026.
Дело в том, что истечение срока действия кредитки не всегда означает ее полную блокировку. Например, при возврате товара деньги за него могут прийти на просроченную карту. Команда задалась вопросом: если такая карточка может принять возврат, то сможет ли она провести платеж?
Эксперимент с двумя смартфонами
Чтобы оценить верность предположения, ученые провели опыт с двумя обычными смартфонами и программой-эмулятором. Первый телефон через бесконтактную технологию NFC активировал просроченную кредитную карту и попросил ее передать платежные данные, включая дату окончания срока действия.
Второе устройство по Wi-Fi перехватило эти данные и с помощью специальной программы подменило их на случайную будущую дату. Затем ученые поднесли второй смартфон к терминалу оплаты, и эта операция выглядела как обычный электронный платеж.
Цифровая уязвимость
Исследователи отмечают: подобные схемы опасны тем, что преступникам необязательно знать срок действия новой карточки — достаточно любой будущей даты. Основной причиной этой уязвимости команда считает криптографическую незащищенность даты окончания, которая записана на карте и считывается POS-терминалом. Ее можно подменить, и платежный терминал этого не заметит.
Банки также не всегда сверяют сроки действия, полученные от терминала, с собственными данными. А цифровые сертификаты, шифрующие связь карты с кредитной организацией, нередко действуют дольше указанного на ней срока, поэтому тоже не помогают в таких случаях.

Именно эти слабые места и делают атаку возможной. Команда подтвердила ее работоспособность как в лабораторных условиях, так и в реальных магазинах и ресторанах. Оказалось, что в зоне риска не все кредитки, а многие цифровые кошельки имеют дополнительную защиту, однако у них есть другие уязвимости.
Риски связаны с разобщенностью платежной системы. Чип карты, терминал, платежная сеть и банк по отдельности принимают решения, из-за чего возникают противоречия в проверке данных. А с развитием искусственного интеллекта злоумышленникам стало еще проще находить такие бреши.
Авторы работы советуют не воспринимать просроченные кредитные карты за безобидный хлам. Прежде чем выбросить старую карточку, ее стоит размагнитить, уничтожить в ней чип, разрезать на части и выбросить обломки в разные мусорные баки. А после закрытия счета следует следить за операциями по нему и о подозрительных транзакциях сразу сообщать в банк.
Ранее Наука Mail рассказывала о новых уязвимостях в смартфонах и SIM-картах.
