Một nhóm nghiên cứu tại Mỹ vừa xác nhận lỗ hổng bảo mật có thể khiến một số thẻ tín dụng đã hết hạn vẫn được chấp nhận trong giao dịch thanh toán không chạm.
Theo ITmedia ngày 29/9 (giờ địa phương), nhóm nghiên cứu của Đại học Massachusetts Amherst đã trình bày kỹ thuật tấn công mang tên “Zombie Card” tại USENIX Security Symposium 2026. Cách thức này cho phép thẻ hết hạn bị hệ thống nhận diện nhầm là vẫn còn hiệu lực.
Theo nhóm nghiên cứu, vấn đề nằm ở chỗ sau khi thẻ hết hạn, chức năng thanh toán và các khóa mật mã trên chip IC không tự động bị vô hiệu hóa. Trong một giao dịch thực tế, quá trình xác thực được chia cho nhiều bên, gồm thẻ, thiết bị POS, mạng thanh toán và ngân hàng phát hành. Tuy nhiên, thông tin về thời hạn sử dụng không phải lúc nào cũng được bảo vệ và kiểm tra nhất quán trong toàn bộ chuỗi này.
Để kiểm chứng, nhóm nghiên cứu đã mô phỏng quá trình giao tiếp giữa thẻ hết hạn và POS trong môi trường tấn công chuyển tiếp NFC bằng hai smartphone phổ thông. Khi can thiệp vào dữ liệu ngày hết hạn mà POS dùng để đối chiếu, một số cấu hình vẫn xác định thẻ là hợp lệ và tiếp tục xử lý giao dịch. Cuộc tấn công này không đòi hỏi thiết bị thanh toán chuyên dụng.
Dù vậy, lỗ hổng không ảnh hưởng đồng đều tới mọi loại thẻ. Nhóm đã thử nghiệm với Visa, Mastercard, American Express và Discover. Kết quả cho thấy trường hợp khai thác thành công trong thực tế chủ yếu xuất hiện trên chuẩn thanh toán không chạm Kernel 3 của Visa. Với ba mạng thanh toán còn lại trong cấu hình thử nghiệm, hành vi can thiệp dữ liệu đã bị phát hiện và giao dịch bị từ chối.
Phản ứng từ các tổ chức phát hành cũng không giống nhau. Một số ngân hàng dựa vào kết quả xác thực từ phía POS, không kiểm tra đầy đủ tình trạng hết hạn của thẻ và vẫn phê duyệt giao dịch. Trong khi đó, một số ngân hàng khác từ chối thanh toán hoặc yêu cầu khách hàng đổi thẻ. Nhóm nghiên cứu cho biết đã kiểm chứng điều này với 5 ngân hàng lớn tại Mỹ trong môi trường thanh toán thực tế.
Nhóm nghiên cứu nhấn mạnh đây không phải là cuộc tấn công nhằm phá vỡ cơ chế mật mã của thẻ, mà là một lỗ hổng mang tính cấu trúc, phát sinh khi trách nhiệm xác thực thời hạn sử dụng bị phân tán giữa thiết bị, mạng thanh toán và đơn vị phát hành. Từ đó, nhóm khuyến nghị người dùng xử lý thẻ hết hạn một cách an toàn, chẳng hạn hủy vật lý chip IC trước khi bỏ đi.