Onderzoekers van de University of Massachusetts Amherst, onder leiding van Raja Hasnain Anwar van het Khwarizmi Lab, presenteerden op het 35e USENIX Security Symposium in augustus 2026 een aanval waarmee een verlopen Visa-contactloze kaart alsnog wordt geaccepteerd bij een fysieke kassa. De “Zombie Card”-aanval kraakt geen cryptografie, maar buit een designfout uit in Visa’s betaalprotocol Kernel 3.
Bij een contactloze transactie checkt het betaalterminal het vervaldatumveld (tag 5F24, Application Expiration Date), maar dat veld is niet cryptografisch ondertekend. Door zich met twee NFC-fähige Android-telefoons als relay tussen kaart en terminal te plaatsen, kan een aanvaller die datum tijdens de transactie onderscheppen en aanpassen zonder dat het terminal het merkt. De data die de kaartuitgever wél controleert — de zogeheten Track 2 Equivalent Data (tag 57) — blijft daarbij ongewijzigd, en de snelle Dynamic Data Authentication die veel terminals gebruiken neemt de vervaldatum niet mee in de verificatie.
De onderzoekers voerden op deze manier zowel labtransacties van 1, 100 en 500 dollar uit als echte aankopen: 2,79 dollar bij een winkel en 3,19 dollar bij een supermarkt, met een kaart die formeel al verlopen was. Wel is fysiek bezit van de kaart of NFC-nabijheid nodig, plus een rekening die nog actief is onder hetzelfde kaartnummer — de bank moet immers geen aparte controle op de vervaldatum uitvoeren.
Andere kaartnetwerken blijken aanzienlijk beter bestand tegen de truc: Mastercard (Kernel 2) herkent de inconsistentie via een aparte consistency-check, American Express (Kernel 4) bindt de vervaldatum aan statische, wel beveiligde data, en bij Discover (Kernel 6) wordt de aanpassing simpelweg geweigerd.
De onderzoekers meldden hun bevindingen al in mei en december 2025 bij Visa. Het rode team van Visa zou de aanval intern hebben gereproduceerd, maar noch Visa noch de betrokken banken hebben sindsdien publiekelijk gemeld welke maatregelen zijn genomen. Er is geen CVE-nummer aan het probleem toegekend. De onderzoekers pleiten ervoor de vervaldatum voortaan cryptografisch aan een verifieerbare handtekening te binden en terminals de twee representaties van de vervaldatum consistent te laten controleren.
Voor Nederlandse kaarthouders is het advies vooral praktisch: gooi een verlopen betaalpas niet zomaar bij het oud papier, maar knip hem stuk. Zolang de onderliggende rekening actief blijft, kan een verlopen kaart in theorie dus nog waarde vertegenwoordigen voor wie hem in handen krijgt.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.