ZombieCard : attaque NFC réactivant des cartes bancaires expirées pour paiements sans contact

📄 Contexte : PubliĂ© le 24 aoĂ»t 2026 dans les actes du 35e USENIX Security Symposium (Baltimore, MD), cet article de recherche de l’UniversitĂ© du Massachusetts Amherst prĂ©sente une attaque pratique contre les paiements sans contact EMV, baptisĂ©e ZombieCard. 🔍 VulnĂ©rabilitĂ© centrale : L’attaque exploite le fait que l’expiration d’une carte bancaire n’est pas une propriĂ©tĂ© cryptographique intrinsĂšque de la carte, mais un contrĂŽle de politique distribuĂ© entre le terminal POS, le rĂ©seau de paiement et l’émetteur. Dans Visa Kernel 3 (EMV), le champ ApplicationExpirationDate (#5F24) utilisĂ© par le terminal pour sa vĂ©rification locale n’est pas inclus dans la signature SDAD (SignedDynamicApplicationData), ce qui le rend modifiable en transit sans invalider les vĂ©rifications cryptographiques. ...

24 aoĂ»t 2026 Â· 3 min

PhantomCard : un nouveau Trojan Android de relais NFC cible les clients bancaires au Brésil

Selon ThreatFabric, « PhantomCard » est un nouveau Trojan Android de relais NFC ciblant les clients bancaires au BrĂ©sil, dans la continuitĂ© de NFSkate/NGate (03/2024) et Ghost Tap, avec un intĂ©rĂȘt cybercriminel croissant pour ce vecteur. L’outil, opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS), pourrait s’étendre Ă  d’autres rĂ©gions. Dans la campagne observĂ©e, PhantomCard se fait passer pour l’application « Proteção CartĂ”es » sur de fausses pages Google Play avec de faux avis positifs. Une fois installĂ©, il ne requiert pas d’autorisations supplĂ©mentaires, demande Ă  la victime de taper sa carte au dos du tĂ©lĂ©phone, affiche « carte dĂ©tectĂ©e », puis transmet les donnĂ©es via un serveur de relais NFC. L’application sollicite ensuite le code PIN (4 ou 6 chiffres) afin d’authentifier les transactions. Le dispositif Ă©tablit ainsi un canal temps rĂ©el entre la carte physique de la victime et un terminal de paiement/ATM auprĂšs du fraudeur, dĂ©montrĂ© par une vidĂ©o partagĂ©e sur Telegram. ...

14 aoĂ»t 2025 Â· 3 min
DerniĂšre mise Ă  jour le: 28 aoĂ»t 2026 📝