近日,一种名为“僵尸卡”的新型非接触式支付攻击手段引发关注。研究人员通过技术演示证实,已过期的Visa银行卡仍可能被恶意利用完成支付交易,单笔最高金额可达500美元(约合人民币3370元)。该攻击方式利用了非接触式支付系统的安全漏洞,通过两部支持NFC功能的安卓手机构建中间人中继网络,实现交易数据的实时篡改。
美国马萨诸塞大学阿默斯特分校的安全团队在USENIX安全研讨会上展示了这项技术。他们发现,EMV非接触式支付的卡片有效期验证主要依赖销售终端的本地策略检查,而卡片芯片的私钥并不会因印刷到期日失效。更关键的是,用于离线数据认证的证书在换卡后仍可能保持有效,终端设备仅通过明文读取“应用到期日”字段来判断卡片状态,这为攻击者提供了可乘之机。
攻击实施过程中,研究人员使用两部手机分别模拟卡片和终端设备:一部放置在POS机旁发送虚假卡片信号,另一部紧贴实体过期卡接收终端指令,二者通过Wi-Fi建立加密通信通道。在交易的数据读取阶段,这套装置能够拦截并修改APDU(应用协议数据单元)数据,将卡片过期日期篡改为未来日期。由于Visa使用的EMV Kernel 3未将到期日字段纳入签名动态应用数据,终端设备在本地校验时无法识别数据异常。
测试覆盖了主流支付网络的EMV内核版本,包括Mastercard对应的Kernel 2、American Express的Kernel 4、Discover的Kernel 6以及Visa的Kernel 3。结果显示,前三个版本会将到期信息纳入签名记录或交易哈希数据,任何篡改都会导致签名验证失败。但Visa的Kernel 3存在特殊设计缺陷:其向发卡行传送的终端验证结果字段全为0值,银行无法获知本地验证过程已被干预。部分卡片标志位还可强制交易转为在线授权模式,使得持有有效主账号的过期卡能绕过终端检查直达发卡行系统。
针对美国五家主要银行的实测表明,行业对临近过期银行卡的处理存在显著差异。某大型银行批准了涵盖餐饮、零售等多场景的“僵尸交易”,单笔最高授权金额达500美元;另一家银行则完全拒绝此类操作,系统会主动提示用户使用新换发的卡片。研究人员指出,这种不一致性反映出当前非接触式支付安全标准的碎片化问题,攻击者可能针对不同银行的验证逻辑实施差异化攻击。
该漏洞的核心在于终端设备与发卡行之间的数据同步缺陷。虽然在线授权交易理论上能由银行系统进行二次验证,但实际测试显示部分发卡行未对终端传送的异常数据进行深度核查。安全专家建议,支付网络应统一到期日字段的加密处理标准,同时终端设备需加强本地验证数据的完整性保护,防止中间人攻击篡改关键字段。











