<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Carte Bancaire Expirée on CyberVeille</title>
    <link>https://cyberveille.ch/tags/carte-bancaire-expir%C3%A9e/</link>
    <description>Recent content in Carte Bancaire Expirée on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 24 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/carte-bancaire-expir%C3%A9e/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>ZombieCard : attaque NFC réactivant des cartes bancaires expirées pour paiements sans contact</title>
      <link>https://cyberveille.ch/posts/2026-08-24-zombiecard-attaque-nfc-reactivant-des-cartes-bancaires-expirees-pour-paiements-sans-contact/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-24-zombiecard-attaque-nfc-reactivant-des-cartes-bancaires-expirees-pour-paiements-sans-contact/</guid>
      <description>&lt;p&gt;📄 &lt;strong&gt;Contexte&lt;/strong&gt; : Publié le 24 août 2026 dans les actes du 35e USENIX Security Symposium (Baltimore, MD), cet article de recherche de l&amp;rsquo;Université du Massachusetts Amherst présente une attaque pratique contre les paiements sans contact EMV, baptisée &lt;strong&gt;ZombieCard&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;🔍 &lt;strong&gt;Vulnérabilité centrale&lt;/strong&gt; : L&amp;rsquo;attaque exploite le fait que l&amp;rsquo;expiration d&amp;rsquo;une carte bancaire n&amp;rsquo;est pas une propriété cryptographique intrinsèque de la carte, mais un &lt;strong&gt;contrôle de politique distribué&lt;/strong&gt; entre le terminal POS, le réseau de paiement et l&amp;rsquo;émetteur. Dans &lt;strong&gt;Visa Kernel 3 (EMV)&lt;/strong&gt;, le champ &lt;code&gt;ApplicationExpirationDate&lt;/code&gt; (#5F24) utilisé par le terminal pour sa vérification locale n&amp;rsquo;est &lt;strong&gt;pas inclus dans la signature SDAD&lt;/strong&gt; (SignedDynamicApplicationData), ce qui le rend modifiable en transit sans invalider les vérifications cryptographiques.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
