Ataque ‘Zombie Card’ Reactiva Tarjetas Visa Caducadas Mediante Retransmisión NFC

Un nuevo estudio presentado por investigadores de la Universidad de Massachusetts Amherst ha demostrado que las tarjetas de crédito sin contacto caducadas pueden ser “reactivadas” para realizar fraudes en terminales de Punto de Venta (PoS). Este ataque práctico de retransmisión NFC, denominado “Zombie Card”, expone una falla fundamental en cómo los terminales procesan la validación de vigencia de los plásticos.

El hallazgo clave radica en un fallo lógico de la industria: la caducidad de una tarjeta en los pagos sin contacto EMV se aplica como una simple verificación de política local por parte del terminal, y no como una restricción criptográfica inmutable dentro del chip de la tarjeta.


El vector de ataque: Evasión en el Núcleo EMV 3 (Visa)

A diferencia de los núcleos de procesamiento de Mastercard (Núcleo 2), American Express (Núcleo 4) y Discover (Núcleo 6), que vinculan criptográficamente los datos de vencimiento a la firma de la transacción, el Núcleo 3 (Visa) excluye el campo de caducidad de los datos de la aplicación dinámica firmada.

Los atacantes explotan esta asimetría de diseño utilizando una configuración de hardware sumamente accesible: dos smartphones Android estándar conectados por Wi-Fi.

  • Interceptación (AiTM): Un teléfono emula la tarjeta cerca del PoS, mientras el otro emula el terminal cerca de la tarjeta física caducada.
  • Manipulación APDU: Los atacantes interceptan y reescriben los paquetes de datos APDU en tiempo real durante la transacción, cambiando la fecha de caducidad pasada por una futura en texto plano.
  • Evasión del Emisor: Al no romper ninguna firma criptográfica, la terminal PoS aprueba la fecha falsificada. Peor aún, el Núcleo 3 envía al banco emisor un campo de resultados de verificación del terminal con todos los valores en cero, ocultando por completo la manipulación local.

El equipo validó el ataque en entornos reales (supermercados y minoristas) en EE. UU. Dado que el Número de Cuenta Principal (PAN) sigue siendo válido en los sistemas del banco, algunos emisores autorizaron transacciones fraudulentas de hasta 500 dólares, validando únicamente la cuenta y el criptograma sin cuestionar la tarjeta física específica.


Plan de Acción y Contramedidas

La vulnerabilidad fue reportada a Visa y a los bancos afectados, pero hasta la fecha no se han implementado soluciones sistémicas definitivas (las cuales requerirían actualizar el estándar para forzar la vinculación criptográfica del campo de vencimiento).

Mientras la industria financiera implementa parches a nivel de red, se recomiendan las siguientes acciones:

  • Destrucción Física Obligatoria: Las organizaciones deben reforzar las políticas de concienciación para empleados y clientes, instruyendo la destrucción física total de las tarjetas caducadas (cortando transversalmente el microchip y la banda magnética). El simple hecho de desechar el plástico intacto representa ahora un riesgo activo de fraude.
  • Ajustes de Lógica Transaccional (Para Emisores/Adquirentes): Los equipos de prevención de fraude bancario deben configurar sus sistemas de autorización centralizados para tratar el vencimiento y el reemplazo de plásticos como predicados de autorización explícitos del lado del servidor, rechazando transacciones de tarjetas cuyo estado de reemisión ya haya sido completado, independientemente de los códigos de validación enviados por el terminal local.

Related Post