
Ученые из Массачусетского университета в Амхерсте обнаружили уязвимость, которая позволяет расплачиваться банковской картой с истекшим сроком действия. Для атаки достаточно старой карты и двух Android-смартфонов. Работу представили на конференции USENIX Security 2026.
В некоторых случаях — можно. При бесконтактной оплате карта передает терминалу данные, в том числе срок действия. Исследователи обнаружили, что эта информация недостаточно защищена криптографически. Поэтому ее можно изменить по пути между картой и терминалом, не ломая саму защиту карты.
Для демонстрации атаки ученые использовали два смартфона. Один связывался по NFC с просроченной картой, а второй — с платежным терминалом. Между ними передавались данные транзакции, при этом терминал получал уже подмененную дату окончания действия карты. Для кассира операция выглядит как обычная оплата телефоном.
Банк получает корректный криптографический ответ от настоящей карты, но не всегда отдельно проверяет, действует ли именно этот экземпляр пластика. Поэтому результат зависит от конкретного банка и всей цепочки обработки платежа.
Выбрасываете старые карты?
❤️ — нет, храню дома
🔥 — всегда разрезаю!
😱 — теперь точно не буду…
