پژوهشگران دانشگاه UMass Amherst نشان دادند که میتوان کارتهای تماسغیر ویزا را با دستکاری تاریخ انقضایی که پایانه از طریق NFC میخواند، برای خرید حضوری باززنده کرد—بدون نیاز به نفی یا شکستن مکانیزمهای رمزنگاری کارت.
عملکرد حمله «کارت زامبی»
حملهای که «کارت زامبی» نامیده شده، دو پیششرط اصلی دارد: دسترسی فیزیکی یا حضور مستمر کارت در محدوده NFC و یک رله مرد-در-میان (MitM) بین کارت و پایانهٔ فروش (POS). رله مقدار تاریخ انقضای مشاهدهشده توسط پایانه را تغییر میدهد؛ اما دادهٔ ترک ۲ (Track 2) و اجزای کریپتوگرافی کارت دستنخورده میمانند. در نتیجه امضای کارت و کریپتوگرام صادرکننده همچنان معتبر میماند و تراکنش ممکن است پردازش شود.
ریشهٔ فنی مشکل: دو نمایش تاریخ و عدم همبستگی
در تراکنشهای تماسغیر ویزا، تاریخ انقضا در دو محل حاضر است و هرکدام توسط بخشی جداگانه مصرف میشود: پایانه تاریخ را از تگ TLV 5F24 (Application Expiration Date) میخواند و محدودیتهای محلی را بررسی میکند، اما صادرکننده تاریخ را از دادهٔ معادل ترک ۲ (Tag 57) استخراج میکند که در درخواست آنلاین ارسال میشود. پیادهسازی کرنل ۳ ویزا نیازی به پیوند صریح بین این دو نمایش ندارد و امضای DDA (Dynamic Data Authentication) پایانه شامل تگ 5F24 نیست؛ بنابراین تغییر محلی تگ 5F24 توسط رله، امضا یا کریپتوگرام را نامعتبر نمیکند.
نکات کلیدی فنی
- کلید خصوصی کارت اطلاعاتی از قبیل تاریخ انقضا را رمزگذاری نمیکند؛ انقضای منطقی در امضا لحاظ نمیشود.
- کارتهای منقضیشده اغلب هنوز گواهیهای لازم برای احراز اصالت آفلاین را دارند و بنابراین میتوانند پاسخهای معتبر تولید کنند.
- کرنل ۳ مشخص میکند که نتایج بررسی محلی پایانه (Terminal Verification Results یا TVR) میتواند بهصورت صفر به صادرکننده ارسال شود؛ بنابراین صادرکننده ممکن است از اجرای یا عدم اجرای بررسی محلی مطلع نشود.
رفتار کرنلهای مختلف EMV
- ویزا — کرنل ۳: تغییر تگ 5F24 از محدودیتهای پایانه عبور میکند و امضا را نامعتبر نمیسازد.
- مسترکارد — کرنل ۲: پایانه هنگام خواندن رکوردها سازگاری بین دو نمایش تاریخ را بررسی میکند؛ ناسازگاری را خطای کارت تلقی و تراکنش را رد میکند.
- American Express — کرنل ۴: تاریخ انقضا در دادهٔ ایستا گنجانده شده و هرگونه تغییر باعث ناسازگاری هش و رد امضا میشود.
- Discover — کرنل ۶: مکانیزم Combined DDA اشیاء TLV را در مقدار هش تراکنش میبندد و تغییرات را شناسایی و رد میکند.
آزمایشها، نتایج و دامنهٔ اثر
تیم تحقیقاتی این روش را روی کارتها و پایانهها در تعامل با پنج بانک بزرگ ایالات متحده آزمایش کرد. آزمایشهای میدانی شامل کارتهای منقضیشده و کارتهای جایگزین از سه بانک بود: یکی از بانکها تراکنشهای باززندهشده را تأیید کرد، یکی همهٔ تلاشها را رد کرد و سومی کرنل متفاوتی داشت که حمله روی آن اجرا نشد. دامنهٔ اثر عمدتاً در شبکهها و پایانههایی است که از کرنل ۳ ویزا استفاده میکنند.
جزئیات پیادهسازی رله
رله شامل دو گوشی اندرویدی مجهز به NFC بود که بهعنوان شبیهساز کارت و شبیهساز پایانه عمل کردند و دادهها را از طریق وایفای منتقل میکردند. هر دور رفتوبرگشت APDU حدود 20 میلیثانیه تأخیر افزود و تغییر کلی در حدود 50 میلیثانیه تاخیر ایجاد کرد؛ این مقدار در برابر محدودیت زمانی EMV برای هر فرمان (تقریباً 500 میلیثانیه) قابل قبول باقی ماند.
خط زمانی افشا و وضعیت فعلی
یافتهها ابتدا در مه ۲۰۲۵ به ویزا و بانکهای مرتبط گزارش شدند و پیگیری مجدد در دسامبر ۲۰۲۵ انجام شد. کار در کنفرانس 35th USENIX Security Symposium ارائه شد (آگوست ۲۰۲۶). تا ۲۰ اوت ۲۰۲۶ هیچ CVE اختصاصی برای این موضوع ثبت نشده و از سوی EMVCo یا شرکتهای مربوطه راهنمای عمومی کاهش مخاطره منتشر نشده است.
توصیههای فنی و عملی
برای صادرکنندههای کارت
- در فرایندهای مجوز آنلاین، اعتبارسنجی انقضا را بر مبنای دادهٔ ترک ۲ (Track 2) و همچنین پیامهای ارسالی از پایانه انجام دهید؛ از ارسال TVR صفر برای پنهانسازی بررسی محلی خودداری کنید.
- در زمان صدور کارت جدید، در صورت امکان مشخصههایی مانند تاریخها یا شناسهٔ رمزنگاری را طوری تغییر دهید که جایگزینی کارت قابل شناسایی باشد، نه اینکه PAN کاملاً بدون تغییر باقی بماند.
برای توسعهدهندگان پایانه و شبکههای پرداخت
- تگ 5F24 را در دادههای امضا شده بگنجانید یا سازوکاری برای اتصال آن به Track 2 پیاده کنید تا تغییرهای محلی قابل شناسایی شوند.
- پروتکلهای مقاومت در برابر رله (Relay Resistance Protocol یا RRP) را فعال کنید و تشخیص تأخیر غیرمعمول یا پاسخهای ناهمخوان را در رفتار پذیرش پیادهسازی نمایید.
برای بازرگانان و دارندگان کارت
- در صورت مشاهدهٔ رفتار غیرعادی پایانه یا تأخیرهای نامتعارف هنگام پرداخت، تراکنش را متوقف و از روش جایگزین (کشیدن کارت یا پرداخت مغزی) استفاده کنید.
- اگر کارت منقضی شده و بانک کارت جایگزین ارسال کرده است، نحوهٔ انتقال شمارهٔ حساب یا مشخصههای کارت را بررسی کنید و در صورت نگرانی با صادرکننده تماس بگیرید.
منابع و مطالعهٔ بیشتر
- شرح EMV و کرنلها: Wikipedia — EMV
- مفاهیم NFC: Wikipedia — NFC
- کنفرانس ارائهٔ پژوهش: USENIX Security 35
جمعبندی و چشمانداز
این پژوهش نشان میدهد که امنیت پرداختهای تماسغیر تنها به رمزنگاری وابسته نیست؛ سازگاری منطقی و طراحی پروتکل میان دستگاهها و صادرکنندهها نقش حیاتی دارد. انتظار میرود پیادهسازیهای پایانه و دستورالعملهای شبکهٔ پرداختی در ماههای آینده برای پوشش این شکاف اصلاح شوند، بهخصوص در شبکههایی که از کرنل ۳ ویزا استفاده میکنند. پیگیری انتشار توصیههای EMVCo و اطلاعرسانی صادرکنندهها به دارندگان کارت مؤثرترین اقدام برای کاهش ریسک در کوتاهمدت است.





