پژوهشگران دانشگاه UMass Amherst نشان دادند که می‌توان کارت‌های تماس‌غیر ویزا را با دستکاری تاریخ انقضایی که پایانه از طریق NFC می‌خواند، برای خرید حضوری باززنده کرد—بدون نیاز به نفی یا شکستن مکانیزم‌های رمزنگاری کارت.

عملکرد حمله «کارت زامبی»

حمله‌ای که «کارت زامبی» نامیده شده، دو پیش‌شرط اصلی دارد: دسترسی فیزیکی یا حضور مستمر کارت در محدوده NFC و یک رله مرد-در-میان (MitM) بین کارت و پایانهٔ فروش (POS). رله مقدار تاریخ انقضای مشاهده‌شده توسط پایانه را تغییر می‌دهد؛ اما دادهٔ ترک ۲ (Track 2) و اجزای کریپتوگرافی کارت دست‌نخورده می‌مانند. در نتیجه امضای کارت و کریپتوگرام صادرکننده همچنان معتبر می‌ماند و تراکنش ممکن است پردازش شود.

ریشهٔ فنی مشکل: دو نمایش تاریخ و عدم هم‌بستگی

در تراکنش‌های تماس‌غیر ویزا، تاریخ انقضا در دو محل حاضر است و هرکدام توسط بخشی جداگانه مصرف می‌شود: پایانه تاریخ را از تگ TLV 5F24 (Application Expiration Date) می‌خواند و محدودیت‌های محلی را بررسی می‌کند، اما صادرکننده تاریخ را از دادهٔ معادل ترک ۲ (Tag 57) استخراج می‌کند که در درخواست آنلاین ارسال می‌شود. پیاده‌سازی کرنل ۳ ویزا نیازی به پیوند صریح بین این دو نمایش ندارد و امضای DDA (Dynamic Data Authentication) پایانه شامل تگ 5F24 نیست؛ بنابراین تغییر محلی تگ 5F24 توسط رله، امضا یا کریپتوگرام را نامعتبر نمی‌کند.

نکات کلیدی فنی

  • کلید خصوصی کارت اطلاعاتی از قبیل تاریخ انقضا را رمزگذاری نمی‌کند؛ انقضای منطقی در امضا لحاظ نمی‌شود.
  • کارت‌های منقضی‌شده اغلب هنوز گواهی‌های لازم برای احراز اصالت آفلاین را دارند و بنابراین می‌توانند پاسخ‌های معتبر تولید کنند.
  • کرنل ۳ مشخص می‌کند که نتایج بررسی محلی پایانه (Terminal Verification Results یا TVR) می‌تواند به‌صورت صفر به صادرکننده ارسال شود؛ بنابراین صادرکننده ممکن است از اجرای یا عدم اجرای بررسی محلی مطلع نشود.

رفتار کرنل‌های مختلف EMV

  • ویزا — کرنل ۳: تغییر تگ 5F24 از محدودیت‌های پایانه عبور می‌کند و امضا را نامعتبر نمی‌سازد.
  • مسترکارد — کرنل ۲: پایانه هنگام خواندن رکوردها سازگاری بین دو نمایش تاریخ را بررسی می‌کند؛ ناسازگاری را خطای کارت تلقی و تراکنش را رد می‌کند.
  • American Express — کرنل ۴: تاریخ انقضا در دادهٔ ایستا گنجانده شده و هرگونه تغییر باعث ناسازگاری هش و رد امضا می‌شود.
  • Discover — کرنل ۶: مکانیزم Combined DDA اشیاء TLV را در مقدار هش تراکنش می‌بندد و تغییرات را شناسایی و رد می‌کند.

آزمایش‌ها، نتایج و دامنهٔ اثر

تیم تحقیقاتی این روش را روی کارت‌ها و پایانه‌ها در تعامل با پنج بانک بزرگ ایالات متحده آزمایش کرد. آزمایش‌های میدانی شامل کارت‌های منقضی‌شده و کارت‌های جایگزین از سه بانک بود: یکی از بانک‌ها تراکنش‌های باززنده‌شده را تأیید کرد، یکی همهٔ تلاش‌ها را رد کرد و سومی کرنل متفاوتی داشت که حمله روی آن اجرا نشد. دامنهٔ اثر عمدتاً در شبکه‌ها و پایانه‌هایی است که از کرنل ۳ ویزا استفاده می‌کنند.

جزئیات پیاده‌سازی رله

رله شامل دو گوشی اندرویدی مجهز به NFC بود که به‌عنوان شبیه‌ساز کارت و شبیه‌ساز پایانه عمل کردند و داده‌ها را از طریق وای‌فای منتقل می‌کردند. هر دور رفت‌وبرگشت APDU حدود 20 میلی‌ثانیه تأخیر افزود و تغییر کلی در حدود 50 میلی‌ثانیه تاخیر ایجاد کرد؛ این مقدار در برابر محدودیت زمانی EMV برای هر فرمان (تقریباً 500 میلی‌ثانیه) قابل قبول باقی ماند.

نمونه پیاده‌سازی رله NFC با دو گوشی اندرویدی

خط زمانی افشا و وضعیت فعلی

یافته‌ها ابتدا در مه ۲۰۲۵ به ویزا و بانک‌های مرتبط گزارش شدند و پیگیری مجدد در دسامبر ۲۰۲۵ انجام شد. کار در کنفرانس 35th USENIX Security Symposium ارائه شد (آگوست ۲۰۲۶). تا ۲۰ اوت ۲۰۲۶ هیچ CVE اختصاصی برای این موضوع ثبت نشده و از سوی EMVCo یا شرکت‌های مربوطه راهنمای عمومی کاهش مخاطره منتشر نشده است.

توصیه‌های فنی و عملی

برای صادرکننده‌های کارت

  • در فرایندهای مجوز آنلاین، اعتبارسنجی انقضا را بر مبنای دادهٔ ترک ۲ (Track 2) و همچنین پیام‌های ارسالی از پایانه انجام دهید؛ از ارسال TVR صفر برای پنهان‌سازی بررسی محلی خودداری کنید.
  • در زمان صدور کارت جدید، در صورت امکان مشخصه‌هایی مانند تاریخ‌ها یا شناسهٔ رمزنگاری را طوری تغییر دهید که جایگزینی کارت قابل شناسایی باشد، نه اینکه PAN کاملاً بدون تغییر باقی بماند.

برای توسعه‌دهندگان پایانه و شبکه‌های پرداخت

  • تگ 5F24 را در داده‌های امضا شده بگنجانید یا سازوکاری برای اتصال آن به Track 2 پیاده کنید تا تغییرهای محلی قابل شناسایی شوند.
  • پروتکل‌های مقاومت در برابر رله (Relay Resistance Protocol یا RRP) را فعال کنید و تشخیص تأخیر غیرمعمول یا پاسخ‌های ناهمخوان را در رفتار پذیرش پیاده‌سازی نمایید.

برای بازرگانان و دارندگان کارت

  • در صورت مشاهدهٔ رفتار غیرعادی پایانه یا تأخیرهای نامتعارف هنگام پرداخت، تراکنش را متوقف و از روش جایگزین (کشیدن کارت یا پرداخت مغزی) استفاده کنید.
  • اگر کارت منقضی شده و بانک کارت جایگزین ارسال کرده است، نحوهٔ انتقال شمارهٔ حساب یا مشخصه‌های کارت را بررسی کنید و در صورت نگرانی با صادرکننده تماس بگیرید.

منابع و مطالعهٔ بیشتر

جمع‌بندی و چشم‌انداز

این پژوهش نشان می‌دهد که امنیت پرداخت‌های تماس‌غیر تنها به رمزنگاری وابسته نیست؛ سازگاری منطقی و طراحی پروتکل میان دستگاه‌ها و صادرکننده‌ها نقش حیاتی دارد. انتظار می‌رود پیاده‌سازی‌های پایانه و دستورالعمل‌های شبکهٔ پرداختی در ماه‌های آینده برای پوشش این شکاف اصلاح شوند، به‌خصوص در شبکه‌هایی که از کرنل ۳ ویزا استفاده می‌کنند. پیگیری انتشار توصیه‌های EMVCo و اطلاع‌رسانی صادرکننده‌ها به دارندگان کارت مؤثرترین اقدام برای کاهش ریسک در کوتاه‌مدت است.