
Uma brecha de segurança descoberta por investigadores da Universidade de Massachusetts Amherst (UMass Amherst), nos Estados Unidos, permite a validação de pagamentos por aproximação com cartões de crédito Visa que já ultrapassaram a data de validade. Segundo os detalhes partilhados pelo The Hacker News, o método denominado "Zombie Card" consegue enganar os terminais de pagamento ao alterar a data transmitida sem necessidade de romper os mecanismos de criptografia do chip.
A investigação, apresentada na conferência USENIX Security 2026, que decorreu entre 14 e 16 de agosto em Baltimore, revela que a técnica exige a posse física do cartão caducado ou uma proximidade sustentada do sinal sem fios. O processo requer também a utilização de dois telemóveis comuns para intercetar e manipular a comunicação com o terminal.
O mecanismo da falha nos terminais
O problema reside na forma como a configuração padrão dos pagamentos por aproximação da Visa processa as informações. Os dados de validade surgem em dois momentos distintos: o terminal verifica a data gravada no chip de forma local, enquanto o banco emissor recebe outra informação técnica paralela para autorizar a compra. Como o sistema não obriga ao cruzamento destes dois dados nem inclui a data do chip na assinatura de segurança principal, os investigadores usaram um telemóvel junto ao cartão e outro encostado ao terminal. O sistema intermédio projeta uma data futura para o leitor, mantendo a informação de autorização bancária intacta.
"A data de validade impressa e gravada no cartão é a única forma de a máquina saber se ele está ativo ou vencido. No entanto, ela não é protegida criptograficamente. Portanto, podemos alterá-la facilmente para enganar o terminal de pagamento", afirmou o autor principal do estudo, Raja Hasnain Anwar.
Taqi Raza, coautor e professor assistente na Faculdade de Engenharia Riccio da UMass Amherst, explicou que o ataque tira partido da falsa premissa de que cartões caducados ficam inativos por defeito, o que leva os consumidores a descartá-los de forma negligente. Os bancos emitem chaves de segurança digital nos chips com prazos superiores à validade impressa no plástico, permitindo que o cartão continue a comunicar com o terminal.
Avaliação em redes concorrentes e impacto
Testes preliminares realizados em cinco grandes bancos dos EUA mostraram que, quando o número principal da conta se mantinha o mesmo após a renovação, as transações avançaram com sucesso se a instituição confiasse na pré-validação do terminal sem efetuar uma verificação independente. A equipa comprovou a falha realizando compras com valores variados em mercados locais e estabelecimentos reais.
Redes rivais como a Mastercard e a American Express demonstraram imunidade a esta manipulação. Os sistemas destas empresas identificam a divergência de dados ou inserem a data na validação de segurança, recusando a transação de imediato. A equipa da UMass Amherst notificou a Visa e as instituições financeiras envolvidas sobre estas conclusões em maio de 2025, com um reforço de contacto em dezembro do mesmo ano. Até à data, não há registo público de utilização maliciosa do método.
Para os consumidores portugueses e europeus, que utilizam os pagamentos por aproximação de forma massiva no seu dia a dia, a recomendação prática dos especialistas é clara: a destruição física do chip e da banda magnética é obrigatória assim que o cartão perde a validade. O descarte seguro exige a passagem de um íman pela banda, o corte transversal dos números e do chip com uma tesoura, e a separação dos fragmentos em caixotes do lixo diferentes, aliada a uma monitorização atenta dos extratos bancários.







Nenhum comentário
Seja o primeiro!