專家警告:過期信用卡可能被重新啟動用於非接觸式支付。
安全警示!過期信用卡或可重新激活,用於非接觸式支付。保護您的資金和資料安全:立即了解風險及有效防護措施。
你需要知道的最重要的事情
- 非接觸式 Visa 卡存在安全漏洞,允許修改未受保護應用程式的有效期,使其在過期後仍能使用。
- 問題在於非接觸式 Visa 卡的數位簽章無法涵蓋申請到期日,而且數位憑證的有效期限比列印日期更長。
- 這種攻擊僅限於非接觸式 Visa 卡,需要實際接觸卡片和兩部智慧型手機,而 Mastercard、Discover 和 American Express 卡則不會接受更改日期。
對於普通人來說,信用卡上印刷的日期似乎是終點,但事實並非總是如此。

馬薩諸塞大學阿默斯特分校的研究人員發現,過期的「殭屍卡」可以被誘使在真正的支付終端上完成非接觸式購買,這構成了真正的安全威脅。
這裡的悖論並非在於EMV加密被以任何方式繞過,而是非接觸式支付中卡片有效期的執行方式不同,它是一種雙方之間的程序性驗證,而非卡片本身的固定屬性。有趣的是,雙方並不總是知道誰在執行驗證。
在特定條件下,過期的塑膠卡也可以用於付款。
根據上一部分內容,非接觸式交易涉及銀行卡、銷售點終端機(POS機)、商家銀行、卡片組織和發卡機構。每一方都對最終導致交易成功或失敗的決策負有部分責任。
非接觸式 EMV 流程僅進行選擇性驗證:某些欄位以未加密文字的形式在卡片和裝置之間傳輸,稍後與加密驗證關聯,這為能夠物理接觸過期卡片的使用者開啟了潛在的攻擊途徑。
這裡的漏洞不在於這些欄位的可讀性,因為到期日本來就印在卡片上,而在於更改起來相對容易。裝置讀取的應用程式到期日位於未受保護的區域。
在團隊測試的 Visa 設定中,卡片的數位簽名不包含此字段,因此不會與發卡機構在線上授權請求中看到的到期值進行加密關聯。
雖然這種情況不應該發生,但它卻造成了一個攻擊漏洞,使得卡片和終端(讀卡機)之間的中間設備能夠透過簡單地將卡片的有效期限更改為仍然有效的日期來處理付款。更糟的是,卡片上用於建立卡片與終端連接的數位憑證也包含有效期,而研究人員發現,該數位憑證的有效期限比卡片上列印的日期要長。本質上,原本可以發現此問題的檢查實際上是在查看一個時間遠早於卡片本身的有效期。
然而,這種攻擊的範圍很窄:它只影響非接觸式Visa卡,而萬事達卡、Discover卡和美國運通卡則完全拒絕篡改後的有效期。此外,實施這種攻擊還需要實際接觸到卡片和兩部智慧型手機,至少可以說,這使其成為一項相當複雜的任務。
諷刺的是, EMV技術已經具備一種可以完全阻止此類嘗試的安全措施:中繼抵抗協議,該協議通過測量時間來檢測任何中間中繼,並且可以完全停止交易,但它仍然是可選的,並且在研究人員測試的任何終端或卡上都沒有啟動。
該團隊分別於2025年5月和12月通知了Visa和相關銀行,並提供了漏洞證據、交易追蹤記錄和一段影片。 Visa的報告通過了初步審查,其紅隊正在著手復現漏洞。
然而,截至發稿時,Visa 和被通知的銀行均未證實採取任何措施來緩解這一問題,Visa 也未回應The Register的置評請求。
但根本問題在於,目前的支付決策分散在包括晶片卡、終端、網路和銀行系統在內的多個實體之間,所有這些實體都假定卡片過期是別人的責任。這種做法最終可能會給他們及其客戶帶來麻煩。目前,在找到解決方案之前,研究人員的建議仍然至關重要:停止將過期塑膠卡視為無害,銷毀晶片並剪掉卡號,以防止任何濫用行為。
評論被關閉。