ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

研究人员利用两部安卓手机中继篡改数据,使过期Visa卡完成500美元支付

时间:2026-08-21 17:05:23来源:ITBEAR编辑:快讯

在近期举办的USENIX安全研讨会上,美国马萨诸塞大学阿默斯特分校的研究团队揭露了一种名为“僵尸卡”的新型支付安全漏洞。该攻击方式利用两部支持NFC功能的安卓手机构建中间人中继系统,成功绕过Visa非接触式银行卡的到期验证机制,使已过期卡片仍能在POS终端完成最高500美元(约合人民币3370元)的支付交易。

研究指出,EMV非接触式支付系统的卡片过期判断主要依赖终端设备的本地策略检查。卡片芯片的私钥不会因印刷到期日失效,离线数据认证证书在换卡期后仍可能保持有效。终端设备通过明文读取卡片"应用到期日"字段进行验证,这一设计缺陷为攻击者提供了可乘之机。攻击者使用两部手机分别模拟卡片和终端,通过Wi-Fi建立通信通道,在数据读取阶段实时拦截并篡改APDU(应用协议数据单元)数据包中的到期日期字段。

实验测试覆盖了主流支付卡组织的EMV内核版本,包括Mastercard对应的Kernel 2、American Express的Kernel 4、Discover的Kernel 6以及Visa的Kernel 3。前三个版本会将到期信息纳入签名记录或交易哈希数据,篡改行为会导致签名验证失败。但Visa使用的Kernel 3存在特殊设计:其未将到期日字段纳入签名动态应用数据,当攻击者将过期日期修改为未来日期时,终端设备仍能通过本地校验。更严重的是,该内核向发卡行传送的终端验证结果字段全为0值,导致银行无法察觉本地验证已被篡改。

针对美国五大银行的实测结果显示,行业对过期银行卡的处理存在显著差异。某大型银行批准了涵盖餐饮、零售等多场景的"僵尸交易",单笔最高达500美元;另一家银行则完全拒绝此类操作,并提示用户使用新卡。研究还发现,部分卡片通过特定标志位可强制交易转为在线授权,即使本地到期检查失败,持有有效主账号的过期卡仍可能进入发卡行授权系统。这种设计矛盾使得攻击者有机可乘,通过篡改本地验证结果即可绕过银行层面的安全检查。

更多热门内容
华为新机 Pura X View 官宣上架,阔直板旗舰配置拉满或成市场新宠
其他的呢,小米首款阔折叠 MIX Fold 5 前几天官方刚爆料,预计也是接下来的几个月里会正式推出。 此前的阔折叠华为 Pura X,同样的 12GB+256GB 版本是 7499 元; 按道理说,尽管…

2026-08-21

苹果发布AirPods多款耳机测试版固件9A5347a,为iOS 27新功能做准备
和以往相同,苹果公司并未公布测试版固件完整更新日志,不过外媒 9to5Mac 指出,本次更新主要为 iOS 27 功能做准备,部分功能是AirPods Pro 3 独占。 在 iOS 27、iPadOS …

2026-08-21

华为新机重磅来袭!6.39英寸小直屏配7000mAh电池,鸿蒙OS7首发引期待
华为全新直板旗舰重磅爆料刷屏全网,知名数码博主数码闲聊站全网独家首发参数,这款全新阔直板新机直接打破行业常规,在屏幕、续航、影像、系统四大核心维度全面升级,主打用户最刚需的轻薄长续航体验,堪称年度最均衡安卓直…

2026-08-21