Propadlé bezkontaktní karty jde oživit a zaplatit jimi

JCEKB
27.08.2026
Aktuality

Karta, které vypršela platnost, by měla být kus neškodného plastu. Výzkumníci z americké University of Massachusetts Amherst ale ukázali, že platební terminál se dá přesvědčit, aby ji přijal. Útok se povedl u bezkontaktních karet Visa.

Trojice autorů — Raja Hasnain Anwar, Gerard DeCunha a Muhammad Taqi Raza — představila práci s názvem „Zombie Cards Back Online“ na konferenci USENIX Security 2026. Podstatou je zjištění, které zní nenápadně, ale má velké následky: datum platnosti není u bezkontaktní transakce kryptograficky svázané s podpisem karty. Terminál si ho tedy přečte, ale nemá jak ověřit, že cestou k němu nikdo ten údaj nezměnil.

Přesně toho útok využívá. Mezi kartu a terminál se vloží zařízení s NFC, které přeposílá komunikaci oběma směry a cestou ji upraví — jde o klasický útok „člověk uprostřed“ (man-in-the-middle), jen místo síťového provozu se odposlouchává rádiová komunikace na vzdálenost několika centimetrů. Terminál vidí kartu jako platnou, protože ostatní bezpečnostní kontroly proběhnou normálně a nic nevypadá podezřele.

Rozdíl mezi kartovými společnostmi je přitom zásadní. Konfigurace Mastercard, American Express a Discover útoku odolaly, protože kontrolu platnosti řeší jinak. U Visy ale terminál vyhodnocuje datum, které není chráněné proti změně. Poslední slovo má pak banka, která kartu vydala, a tady se přístupy liší — u některých bank transakce prošla, u jiných ne. Visa o problému ví od května a znovu od prosince 2025, nápravu ale zatím nepotvrdila.

Pro Česko to není akademická kuriozita. Bezkontaktní placení je tu naprosto běžné, karty Visa vydává většina bank a propadlé karty lidé obvykle bez rozmyslu hodí do koše nebo je nechají ležet v šuplíku. Útočník potřebuje kartu fyzicky mít — nejde tedy o útok na dálku, ale o důvod dívat se na starou kartu jinak než jako na odpad.

Obrana je jednoduchá a stojí pár vteřin. Propadlou kartu je potřeba rozstříhat, a to napříč čipem a přes okraj karty, kde je po obvodu vedená anténa pro bezkontaktní komunikaci. Samotné přeříznutí karty vejpůl nestačí, pokud čip i anténa zůstanou v jednom kuse. A stejně jako u karty aktivní platí, že výpis z účtu je dobré občas projít.

Pro výuku je to hezká ukázka obecného principu: bezpečnost neurčuje to, co je na kartě natištěné, ale to, co je kryptograficky podepsané.

Zdroj: The Register

Podobné články