Volver a Noticias
SeguridadAI Understanding sesión informativa

Los investigadores informan de un ataque que puede revivir algunas tarjetas sin contacto Visa caducadas

Un equipo de investigación de la Universidad de Massachusetts Amherst afirma que un relé puede alterar la fecha de caducidad que se muestra en un terminal sin contacto y, al mismo tiempo, dejar intactas las respuestas criptográficas de la tarjeta. El hallazgo se limitó a la configuración de Visa probada y no funcionó en las otras redes examinadas.

Por 6 min read
A controlled payment-security test setup with an expired contactless card, a generic checkout terminal and two relay phones on a laboratory workbench.
La versión corta

Un equipo de investigación de la Universidad de Massachusetts Amherst afirma que un relé puede alterar la fecha de caducidad que se muestra en un terminal sin contacto y, al mismo tiempo, dejar intactas las respuestas criptográficas de la tarjeta. El hallazgo se limitó a la configuración de Visa probada y no funcionó en las otras redes examinadas.

que paso

Investigadores de la Universidad de Massachusetts Amherst informan que algunas tarjetas Visa sin contacto vencidas aún pueden aceptarse cuando un relé cambia la fecha de vencimiento presentada en una terminal de pago. Sus pruebas controladas utilizaron tarjetas reales, terminales comerciales, comerciantes y tarjetas de los cinco principales bancos estadounidenses. Las configuraciones probadas de Mastercard, American Express y Discover rechazaron la fecha modificada.

La fuente principal es una página de investigación del Laboratorio Khwarizmi de la Universidad de Massachusetts Amherst que describe un artículo titulado “Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments”. Los investigadores dicen que probaron su hallazgo con tarjetas reales, terminales de pago comerciales, comerciantes informados y tarjetas de cinco bancos importantes de Estados Unidos. El alcance de su prueba incluyó configuraciones sin contacto de Visa, Mastercard, Discover y American Express, así como Apple Pay y Google Pay. El resultado informado fue específico: la configuración de Visa probada podría verse afectada, mientras que las configuraciones de Mastercard, American Express y Discover rechazaron la información de vencimiento modificada.

El mecanismo reportado es un desajuste entre lo que lee la terminal y lo que utiliza el banco para autorizar una transacción. En la configuración de Visa examinada, la fecha de vencimiento presentada al terminal no estaba cubierta por la misma firma digital que otra información de seguridad de la tarjeta. En una configuración de retransmisión controlada, dos teléfonos Android pasaron la conversación tarjeta-terminal entre la tarjeta y el terminal mientras cambiaban el valor de caducidad visible para el terminal. Las respuestas criptográficas normales de la tarjeta continuaron viajando entre los dispositivos, por lo que los investigadores dicen que el ataque no rompió las claves de la tarjeta, no falsificó sus respuestas de seguridad ni anuló la criptografía EMV en el sentido habitual.

Los investigadores describen el resultado como dependiente del emisor y del resto de la cadena de pago. Algunos bancos evaluados rechazaron el pago o solicitaron la tarjeta de reemplazo, mientras que otros lo aprobaron. La fuente dice que el problema de vencimiento subyacente se observó en $1, $100 y $500 cuando las condiciones pertinentes del terminal y del emisor lo permitieron, aunque reglas separadas, como los requisitos de PIN, pueden detener una transacción en particular. En las pruebas informadas, el monto del pago, el tipo de comerciante y la marca del terminal no explicaron por sí solos el resultado. La fuente no establece que todas las tarjetas Visa, bancos, terminales o aplicaciones de pago se vean afectados.

El estudio también informa un comportamiento diferente para las billeteras digitales. Apple Pay y Google Pay fueron descritos como mejor posicionados para manejar el reemplazo porque los tokens de pago se pueden actualizar de forma remota, y los investigadores dicen que sus pruebas encontraron que la administración centralizada del ciclo de vida reducía la posibilidad de que una credencial física vencida siguiera siendo utilizable. La fuente no describe ese resultado como una garantía de inmunidad. También dice que el equipo no estableció si el problema se aplica a las transacciones con chip insertado y no ha establecido el mismo comportamiento para las tarjetas de débito como categoría.

Lea la fuente principal: khwarizmilab.github.io

Por qué es importante

El hallazgo expone una brecha entre la verificación de vencimiento del terminal y la decisión del emisor sobre si una tarjeta física específica sigue siendo válida. Requiere acceso a una tarjeta caducada y una configuración de retransmisión, por lo que no es un ataque remoto contra todos los titulares de tarjetas, pero desafía la suposición de que una tarjeta caducada queda automáticamente inutilizable.

La importancia práctica es que la caducidad puede fallar como promesa de seguridad de extremo a extremo incluso cuando las comprobaciones criptográficas de la tarjeta parecen válidas. Los consumidores suelen tratar una tarjeta caducada como si no tuviera valor, pero los investigadores dicen que la tarjeta física puede seguir siendo un punto de partida si se descarta sin ser destruida. El ataque descrito no es un compromiso remoto: un atacante necesitaría obtener una tarjeta física caducada y operar un relé lo suficientemente cerca del equipo de transacción. Esto hace que el riesgo informado sea más limitado que una vulnerabilidad alcanzable a través de Internet, al mismo tiempo que hace que la eliminación descuidada sea relevante.

La principal preocupación de la fuente es la responsabilidad dividida en todo el sistema de pagos. Un terminal puede evaluar un valor de vencimiento, la red puede procesar un criptograma de tarjeta válido y el banco emisor puede tomar su decisión utilizando información que no identifica de manera confiable la tarjeta como vencida. Un banco que verifique el estado de la tarjeta física exacta puede rechazar la transacción; un banco que ve principalmente una cuenta subyacente activa puede aprobarla. Esta variación significa que el resultado no se puede inferir únicamente de la marca de la tarjeta, del hecho de que una tarjeta haya caducado o de la existencia de capacidad sin contacto.

El hallazgo tiene consecuencias para la seguridad de la red de pagos porque se refiere a la aplicación del ciclo de vida más que a un único dispositivo de consumo defectuoso. Los investigadores dicen que notificaron a Visa y a los bancos pertinentes en mayo y diciembre de 2025, proporcionando una guía de reproducción, seguimientos de transacciones y una demostración en video. Dicen que el informe de Visa pasó la evaluación inicial y estaba siendo reproducido por su equipo rojo, pero que ni Visa ni los bancos notificados habían confirmado una mitigación en el momento de la publicación. La fuente proporcionada no contiene ninguna confirmación independiente del estado de los proveedores, ningún CVE público ni evidencia de que el comportamiento esté generalizado.

La fuente también limita la conclusión a la que deben llegar los titulares de tarjetas comunes. Dice que las personas no necesitan cambiar la forma en que utilizan los pagos sin contacto, y que una tarjeta caducada destruida de forma segura cortando el chip y la banda magnética no se puede utilizar de la manera informada. Los investigadores no publicaron un código de retransmisión con capacidad de explotación porque dicen que podría reducir la barrera al fraude financiero real. Su divulgación proporciona registros de transacciones desinfectados y detalles de protocolo, pero la fuente no proporciona una estimación medida de los intentos de ataques, pérdidas, tarjetas afectadas o explotación en el mundo real.

Qué ver a continuación

Las preguntas clave abiertas son si Visa y los emisores han mitigado el comportamiento informado, con qué amplitud se aplica a las tarjetas y aplicaciones de pago, y si las pruebas independientes reproducen el resultado. Los titulares de tarjetas deben seguir las instrucciones de eliminación de su emisor, incluido cortar el chip y la banda magnética o devolver la tarjeta a través de un canal aprobado.

La primera prioridad es la evidencia de remediación a lo largo de la cadena de pagos. Los investigadores identifican varios puntos de control posibles: vincular más estrechamente la información de vencimiento del terminal a los datos de la tarjeta autenticada, garantizar que el emisor reciba una señal de vencimiento confiable y hacer que los bancos verifiquen el estado de la tarjeta exacta en lugar de solo la cuenta relacionada. Una mitigación significativa tendría que abordar la interacción entre terminales, la red de pagos y los emisores. Un cambio en un solo punto puede no resolver el desajuste descrito por el estudio.

La replicación independiente determinará la amplitud del reclamo. La fuente anonimiza a los cinco bancos como Bancos A al E y reporta solo las tarjetas y transacciones probadas. Sería necesario realizar más pruebas para examinar más emisores, productos de tarjetas, aplicaciones de pago, terminales y regiones, preservando al mismo tiempo la divulgación responsable. La fuente no establece prevalencia, si otras implementaciones de Visa se comportan de la misma manera o si las tarjetas y terminales actualizados ya rechazan el valor de vencimiento modificado.

El protocolo de resistencia de retransmisión es otra área específica a monitorear. Los investigadores dicen que puede detectar un relé agregado y detener una transacción, pero que es opcional y no estaba habilitado en las tarjetas o terminales que probaron. La información sobre pruebas e implementación futuras podría aclarar si esa protección está ampliamente disponible, habilitada de forma predeterminada o efectiva en las condiciones descritas. La fuente informa que la latencia de retransmisión se mantuvo dentro del margen de respuesta normal del sistema de pago en su configuración, por lo que la prueba no expiró.

Los consumidores deben seguir las pautas de eliminación de tarjetas de reemplazo existentes del emisor mientras estas preguntas sigan sin resolverse. Cortar el chip y la banda magnética, o utilizar un proceso de devolución aprobado por el emisor, elimina la credencial física requerida por el ataque reportado. La gente no debería inferir que toda tarjeta vencida es vulnerable, que los pagos con chip se ven afectados o que las billeteras digitales son universalmente inmunes. El material proporcionado deja abiertas esas preguntas y no proporciona una estimación establecida independientemente de la exposición de los titulares de tarjetas individuales.

Guías y cuestionarios relacionados

¿Encontró esto útil?
El informe semanal

Obtenga las historias de IA que realmente importan.

Un correo electrónico útil a la semana: qué cambió en la IA, por qué es importante, además de herramientas, guías, oportunidades y formas prácticas de actuar.

Gratis · Sin spam · Darse de baja en un clic