米マサチューセッツ大学アマースト校の研究チームは、期限切れのクレジットカードの一部が非接触決済で利用できてしまう脆弱性を明らかにした。期限切れカードを有効なカードとして認識させる「Zombie Card」攻撃で、検証ではVisaの非接触決済仕様「Kernel 3」で成立例を確認した。
ITmediaによると、研究チームは29日(現地時間)、国際セキュリティ学会「USENIX Security Symposium 2026」でこの内容を報告した。
問題の背景には、有効期限を過ぎてもカード内のICチップの決済機能や暗号鍵が自動的に無効化されない点がある。有効期限の確認はカード、POS端末、決済ネットワーク、カード発行会社にまたがって行われるが、その過程で有効期限情報が一貫して保護・検証されない可能性があるという。
研究チームは、市販スマートフォン2台で構成したNFCリレー環境を用い、期限切れカードとPOS端末の間の通信を再現した。端末側に渡る有効期限情報を書き換えたところ、一部の環境ではカードが有効と認識され、決済が成立した。特殊な決済機器は必要なかったとしている。
もっとも、すべてのカードで攻撃が成功したわけではない。Visa、Mastercard、American Express、Discoverを対象に検証した結果、成立例が確認されたのはVisaの「Kernel 3」のみだった。他の3ブランドの検証環境では改ざんが検知され、取引は拒否された。
発行会社側の対応にも差があった。一部の銀行はPOS端末の判断に依存し、期限切れの状態を追加確認せず取引を承認した一方、別の銀行は決済を拒否するか、更新後のカードの利用を求めた。研究チームは、米国の主要銀行5行と実際の決済環境で検証したとしている。
研究チームは今回の問題について、カードの暗号方式そのものを破る攻撃ではないと説明する。端末、決済ネットワーク、発行会社の間で有効期限確認の責任が分散していることによって生じた、構造的な抜け穴だという。期限切れカードを廃棄する際は、ICチップを物理的に破損させたうえで処分するよう呼びかけている。