ZombieCard : attaque NFC réactivant des cartes bancaires expirées pour paiements sans contact
đ Contexte : PubliĂ© le 24 aoĂ»t 2026 dans les actes du 35e USENIX Security Symposium (Baltimore, MD), cet article de recherche de lâUniversitĂ© du Massachusetts Amherst prĂ©sente une attaque pratique contre les paiements sans contact EMV, baptisĂ©e ZombieCard. đ VulnĂ©rabilitĂ© centrale : Lâattaque exploite le fait que lâexpiration dâune carte bancaire nâest pas une propriĂ©tĂ© cryptographique intrinsĂšque de la carte, mais un contrĂŽle de politique distribuĂ© entre le terminal POS, le rĂ©seau de paiement et lâĂ©metteur. Dans Visa Kernel 3 (EMV), le champ ApplicationExpirationDate (#5F24) utilisĂ© par le terminal pour sa vĂ©rification locale nâest pas inclus dans la signature SDAD (SignedDynamicApplicationData), ce qui le rend modifiable en transit sans invalider les vĂ©rifications cryptographiques. ...