
Исследователи из Университета Массачусетса в Амхерсте показали, что у некоторых просроченных бесконтактных кредитных карт Visa все еще можно проводить платежи. Работу представили на конференции USENIX Security 2026, а в статье ее описали как атаку, которая заставляет старую карту выглядеть действующей для терминала.
Авторы работы, Рая Хаснин Анвар, Джерард Декунья и Мухаммад Таки Раза, связывают уязвимость с особенностями EMV contactless. Часть данных при такой оплате передается в открытом виде, а проверка целостности происходит позже, через Offline Data Authentication и криптограммы, выданные эмитентом. Это оставляет окно для вмешательства посредника, если у него есть подходящее NFC-устройство и пара телефонов.
В своем исследовании они показали атаку через NFC-прокси. По их словам, в тестированной конфигурации Visa дата истечения срока действия не была криптографически привязана к подписи карты, поэтому терминал видел одно значение, а банк при онлайн-авторизации — другое.
Mastercard, American Express и Discover на демонстрации атаке не поддались. У Visa успех зависел еще и от того, как конкретный банк обрабатывал запрос: часть банков блокировала такие операции, а часть пропускала их. Исследователи сообщили Visa о проблеме в мае 2025 года и повторно связались с компанией в декабре 2025-го, но ни Visa, ни уведомленные банки не подтвердили, что закрыли этот пробел.