ZombieCard : attaque NFC réactivant des cartes bancaires expirées pour paiements sans contact

📄 Contexte : Publié le 24 août 2026 dans les actes du 35e USENIX Security Symposium (Baltimore, MD), cet article de recherche de l’Université du Massachusetts Amherst présente une attaque pratique contre les paiements sans contact EMV, baptisée ZombieCard. 🔍 Vulnérabilité centrale : L’attaque exploite le fait que l’expiration d’une carte bancaire n’est pas une propriété cryptographique intrinsèque de la carte, mais un contrôle de politique distribué entre le terminal POS, le réseau de paiement et l’émetteur. Dans Visa Kernel 3 (EMV), le champ ApplicationExpirationDate (#5F24) utilisé par le terminal pour sa vérification locale n’est pas inclus dans la signature SDAD (SignedDynamicApplicationData), ce qui le rend modifiable en transit sans invalider les vérifications cryptographiques. ...

24 août 2026 · 3 min
Dernière mise à jour le: 25 août 2026 📝