Saltar al contenido
Beveiligingsnieuws

Zombie Card: revive tarjetas Visa vencidas NFC

Zombie Card NFC

Un equipo de investigación de la Universidad de Massachusetts Amherst ha presentado un ataque llamado Zombie Card que, según sus pruebas, puede hacer que ciertas tarjetas Visa contactless vencidas vuelvan a funcionar en compras presenciales. El punto clave no es “romper” la criptografía de la tarjeta, sino aprovechar cómo el terminal y el emisor interpretan los datos de vencimiento durante la autorización.

El trabajo describe una cadena de condiciones que incluye posesión física de la tarjeta o una proximidad NFC prolongada, además de un componente de man-in-the-middle (MitM) basado en un relé. Con esa arquitectura, el atacante altera la fecha que el terminal utiliza para sus comprobaciones, mientras deja intactos los elementos criptográficos que validan la tarjeta.

Qué significa Zombie Card en pagos contactless

En una transacción contactless, el proceso no es uniforme: la caducidad de la tarjeta aparece dos veces, y cada “representación” es consumida por actores distintos. Por un lado, el terminal evalúa restricciones de procesamiento usando el Application Expiration Date en un campo codificado como TLV (tag 5F24). Por otro, el emisor deriva el vencimiento a partir de los datos incluidos en la solicitud de autorización en línea (en el trabajo se cita Track 2 Equivalent Data, tag 57).

El ataque Zombie Card se aprovecha de que, en el caso analizado, la lógica del kernel no exige que ambos valores estén vinculados de forma consistente para que la firma verificada por el terminal siga siendo válida. En otras palabras: el terminal “cree” la fecha que recibe, mientras que el material criptográfico que valida la tarjeta no se ve necesariamente invalidado.

Cómo funciona el ataque: relé NFC y modificación de la fecha

El esquema que describen los investigadores requiere un relé colocado entre la tarjeta y el terminal. Además, el atacante necesita mantener la comunicación NFC mediante un flujo controlado para poder reescribir el valor que ve el lector.

Componentes del relé

En sus experimentos, el relé se implementó con dos teléfonos Android con software de emulación de tarjeta y emulación de POS. Según el informe, estos dispositivos se comunicaban por Wi‑Fi y el proceso añadía latencia adicional a cada ida y vuelta de comandos APDU.

Qué se modifica y qué no

El trabajo indica que el relé reescribe el vencimiento “hacia el terminal” a un valor futuro, sin tocar Track 2. Así, la tarjeta puede seguir superando validaciones locales (incluidas firmas y criptogramas verificables bajo los supuestos del kernel analizado), mientras que la comprobación de caducidad del lector se ve “engañada”.

Los autores remarcan que no es necesario conocer la fecha real de reemplazo: basta con cualquier fecha posterior a la del momento de la transacción.

Resultados por bancos y por kernels EMV

El estudio menciona una evaluación sobre cinco bancos importantes de EE. UU.. Para el detalle con tarjetas físicas, se experimentó con tarjetas expiradas y reemplazadas en tres de ellos. El desenlace, en términos de aprobación o rechazo, dependió del banco y del comportamiento de autorización.

Los hallazgos no apuntan a un único “botón” universal: la viabilidad del pago revivido varió según la implementación del kernel EMV y la forma en que el emisor trató la coherencia de los datos.

Visa (Kernel 3): pasó validaciones del terminal

En los ensayos citados para Visa (Kernel 3), el cambio en la fecha permitía que el terminal aceptara las “restricciones de procesamiento” sin invalidar la firma. El motivo descrito: el valor 5F24 (el vencimiento usado por el terminal) no estaba dentro del conjunto de datos firmados que el terminal verificaba.

Mastercard (Kernel 2): rechazo por inconsistencia

Para Mastercard (Kernel 2), el terminal realizaba una comprobación de consistencia entre las dos representaciones del vencimiento durante el análisis de registros. Si había discrepancia, se trataba como error de datos y se rechazaba, en lugar de intentar una ruta alternativa en línea.

American Express (Kernel 4): fallo por vinculación en datos offline

En American Express (Kernel 4), la caducidad aparece como un elemento obligatorio ligado a los datos estáticos cubiertos por autenticación de datos offline. Al modificarla, el hash utilizado en la validación dejó de coincidir, por lo que la validación falló.

Discover (Kernel 6): rechazo al vincular el hash de transacción

Para Discover (Kernel 6), la verificación combinada de autenticación de datos dinámicos enlazaba los objetos TLV retornados a la huella de la transacción verificada. Como consecuencia, las transacciones con la modificación fueron rechazadas.

Latencia, límites de tiempo y por qué la prueba funcionó

Además del contenido modificado, los autores consideran el tiempo: cada viaje adicional en la comunicación con el relé agrega demora. En su estimación, las rondas con el relé añadían decenas de milisegundos, con un promedio por transacción cercano a 415 ms, dentro del umbral de 500 ms por comando que citan para el límite EMV.

Otro factor fue que el banco del estudio y los lectores de prueba (incluyendo modelos de SumUp Solo y SumUp Plus) en su banco de pruebas no implementaban el protocolo opcional Relay Resistance Protocol (RRP), que está diseñado para acotar la respuesta y detectar latencia anómala asociada a relés.

Condiciones necesarias: cuenta abierta y validación del emisor

El ataque no se describe como una garantía automática. Para que prospere, el trabajo indica que el emisor no revalida de forma independiente la expiración durante la autorización bajo el mismo PAN, manteniendo además el “estado de cuenta” bajo el número principal cuando emite reemplazos.

En los ejemplos de laboratorio: un banco aceptó algunas transacciones con importes de prueba; otro rechazó siempre la variante alterada e instó al uso de la tarjeta de reemplazo; y en el tercero la modificación no funcionó debido a un kernel con reglas distintas.

Impacto potencial y estado de mitigaciones

Hasta la fecha que recoge el reporte (20 de agosto de 2026 en la nota original), el equipo y el medio consultado no encontraron una guía de mitigación publicada por emisores o proveedores de terminales específicos, ni un aviso formal general. Tampoco se asignó una CVE en el contexto del artículo de referencia.

Los investigadores presentaron los hallazgos en el 35th USENIX Security Symposium (Baltimore), y señalan que reportaron el trabajo a Visa y a los bancos implicados en mayo de 2025, con un contacto adicional en diciembre de 2025. Según el documento, el informe pasó un triaje inicial y estaba en reproducción por el equipo defensivo correspondiente.

Medidas recomendadas para frenar Zombie Card

El estudio propone contramedidas repartidas entre kernels, terminales y emisores. La idea central es evitar que la caducidad pueda alterarse sin que el sistema lo detecte, y asegurar que lo que el terminal utiliza está protegido o verificado por material ligado a la transacción.

  • : ligar la Application Expiration Date y campos de verificación a una firma verificable por el emisor, o cubrirlos con un hash de transacción definido por el kernel que falle si hay manipulación en tránsito.
  • : cuando el kernel exponga más de una representación, el terminal debería verificar que coincidan y dejar evidencia visible para el emisor ante discrepancias.
  • : el emisor debería tratar el vencimiento como parte de identidad del credencial y rechazar si no coincide con el valor válido para el PAN actual.
  • : los resultados de validación del terminal vinculados a la expiración deberían transmitirse al emisor o reflejarse mediante indicadores equivalentes.

Para usuarios finales, el trabajo sugiere que las tarjetas vencidas se destruyan (chip y banda magnética), en lugar de descartarlas intactas, y que se mantenga un seguimiento de cuentas cerradas cuando corresponda.

Un patrón de fraude: relés también aparecen en malware NFC

Como contexto adicional, el artículo de referencia menciona reportes de otra firma sobre familias de malware que emplean relés NFC con objetivos de ingeniería social. En ese caso, el enfoque no necesariamente implica tocar el vencimiento, pero sí recurre al mismo principio de relé entre dispositivos para amplificar el fraude en tiempo real.

La lectura que dejan estos informes es clara: los sistemas de pago y la detección deben contemplar no solo debilidades criptográficas, sino también arquitecturas de canal (como relés) que alteran lo que el terminal ve durante la interacción.

Conclusión

Zombie Card pone el foco en una clase de ataque NFC relé que puede “revivir” pagos con tarjetas Visa contactless vencidas en determinadas condiciones: posesión y proximidad, una capa MitM con relé y la manera específica en que terminal y emisor verifican (o no verifican) la coherencia del vencimiento.

Aunque los resultados varían por kernel y por banco, el mensaje para la industria es directo: proteger la caducidad como dato crítico, ligar la información a validaciones criptográficas robustas y asegurar que las señales de validación del terminal lleguen de forma interpretable al emisor.

Fuente: https://thehackernews.com/2026/08/zombie-card-attack-can-revive-expired.html