研究显示,部分过期信用卡在非接触支付场景下存在安全风险。图片来源:ChatGPT

研究显示,部分已过期信用卡在非接触支付场景下仍可能被用于支付,存在一定安全隐患。

据日本媒体 ITmedia 9月29日(当地时间)报道,美国 University of Massachusetts Amherst 研究团队在 USENIX Security Symposium 2026 上披露了一种名为“僵尸卡(Zombie Card)”的攻击方式,可使过期信用卡在特定条件下被识别为有效卡。

研究指出,问题的关键在于,信用卡到期后,IC芯片的支付功能及其加密密钥本身并不会自动失效。在实际支付链路中,POS终端、卡组织网络和发卡行都会参与卡片有效性判断,但各环节对有效期信息的保护和校验并不完全一致,这也为漏洞留下了空间。

研究团队利用两部市售智能手机搭建NFC中继环境,复现了过期卡与POS终端之间的通信过程。在对终端读取到的有效期信息进行篡改后,部分环境会将卡片判定为仍然有效,从而继续推进交易流程,且整个过程无需额外的专用支付设备。

不过,这种攻击并非适用于所有卡片。团队对Visa、Mastercard、American Express和Discover进行了测试,结果显示,成功案例出现在Visa的非接触支付规范Kernel 3环境中;其余三家网络在测试中均能识别篡改行为并拒绝交易。

发卡行的风控处理也存在差异。部分银行更依赖POS终端的判断,未充分复核卡片是否到期便放行交易;也有银行会直接拒绝支付,或要求用户更换新卡。研究团队表示,相关验证已在美国5家主要银行及真实支付环境中完成。

研究团队强调,这一问题并不意味着卡片密码体系被破解,而是由于有效期校验责任分散在终端、卡组织网络和发卡行等多个环节之间,从而形成了结构性漏洞。研究人员同时建议,用户在丢弃过期信用卡前,应先对IC芯片进行物理破坏等安全处理。

关键词

#僵尸卡 #非接触支付 #NFC #信用卡漏洞 #支付安全 #USENIX Security Symposium 2026 #Visa #Visa Kernel 3 #POS终端 #发卡行
版权所有 © DigitalToday。未经授权禁止转载或传播。