在近期举办的USENIX安全研讨会上,美国马萨诸塞大学阿默斯特分校的研究团队揭露了一种名为“僵尸卡”的新型支付安全漏洞。该攻击方式利用两部支持NFC功能的安卓手机构建中间人中继系统,成功绕过Visa非接触式银行卡的到期验证机制,使已过期卡片仍能在POS终端完成最高500美元(约合人民币3370元)的支付交易。
研究指出,EMV非接触式支付系统的卡片过期判断主要依赖终端设备的本地策略检查。卡片芯片的私钥不会因印刷到期日失效,离线数据认证证书在换卡期后仍可能保持有效。终端设备通过明文读取卡片"应用到期日"字段进行验证,这一设计缺陷为攻击者提供了可乘之机。攻击者使用两部手机分别模拟卡片和终端,通过Wi-Fi建立通信通道,在数据读取阶段实时拦截并篡改APDU(应用协议数据单元)数据包中的到期日期字段。
实验测试覆盖了主流支付卡组织的EMV内核版本,包括Mastercard对应的Kernel 2、American Express的Kernel 4、Discover的Kernel 6以及Visa的Kernel 3。前三个版本会将到期信息纳入签名记录或交易哈希数据,篡改行为会导致签名验证失败。但Visa使用的Kernel 3存在特殊设计:其未将到期日字段纳入签名动态应用数据,当攻击者将过期日期修改为未来日期时,终端设备仍能通过本地校验。更严重的是,该内核向发卡行传送的终端验证结果字段全为0值,导致银行无法察觉本地验证已被篡改。
针对美国五大银行的实测结果显示,行业对过期银行卡的处理存在显著差异。某大型银行批准了涵盖餐饮、零售等多场景的"僵尸交易",单笔最高达500美元;另一家银行则完全拒绝此类操作,并提示用户使用新卡。研究还发现,部分卡片通过特定标志位可强制交易转为在线授权,即使本地到期检查失败,持有有效主账号的过期卡仍可能进入发卡行授权系统。这种设计矛盾使得攻击者有机可乘,通过篡改本地验证结果即可绕过银行层面的安全检查。