ARTICLE GUIDE

正文阅读指引

页面依次展示文章标题、发布时间、完整正文和延伸阅读。

阅读方式
单栏正文
顺序
标题、正文、相关文章
速报新闻 · 资料整理

研究揭示过期信用卡在非接触式支付中存在的潜在漏洞机制

研究团队在2026年的USENIX安全会议上展示了“僵尸信用卡”的研究成果,指出即使信用卡已过期,其底层银行账户可能仍未失效。攻击者可通过模拟软件和两部智能手机组合,欺骗读卡器读取数据,并在传输过程中篡改过期日期,从而在特定支付网络中造成潜在风险。

速报新闻 · 资料整理

研究团队在2026年的USENIX安全会议上展示了关于“僵尸信用卡”的漏洞研究成果。该研究揭示了一个关键的安全问题:即当实体信用卡过期时,其关联的底层银行账户并未自动失效。

本次研究的核心环节在于模拟攻击流程。研究人员使用两部市面上常见的智能手机和基础的模拟软件,成功地欺骗了读卡器以测试过期的信用卡进行交易。这表明,在特定的技术组合下,过期卡片的数据仍可被用于非接触式支付场景。

关于具体的攻击手法,研究指出一个多步骤的过程:第一部手机通过NFC(近场通信)技术激活过期的信用卡,促使卡片传输包含过期日期等信息;随后,第二部手机充当“中间人”,利用Wi-Fi中继这些数据,并在数据到达POS终端之前重写其中的过期日期。

深入分析漏洞的根本原因,研究人员解释了信用卡的过期日期存在于两个独立环节:一是POS终端在本地读取的“应用过期日期”;另一个是发卡机构随后在线授权时检查的独立过期字段。这一分离结构构成了攻击链条的关键点。

进一步的技术细节揭示了风险所在,研究指出在Visa(维萨)的非接触式支付实现方案中,这两个数据环节并没有进行密码学上的强制绑定。因此,拦截并篡改本地读取的数据,不会触发在线授权检查的安全警报。

值得注意的是,并非所有卡组织都面临相同的风险。根据公开资料显示,在实际测试中,Mastercard(万事达)、American Express(美国运通)和Discover(发现卡)的配置成功抵御了这种攻击,而Visa则未能幸免于此漏洞的影响。

从时间线角度看,本次研究成果是在2026年的USENIX安全会议上展示的。这标志着学术界对该类支付安全漏洞的关注达到了一个公开披露和技术验证的阶段。

影响分析方面,这一发现强调了支付系统在数据校验机制上的潜在薄弱点。它提示业界需要重新审视本地读取数据与在线授权数据之间的同步及绑定强度。

针对公众用户,研究人员提出了明确的安全建议:务必妥善处置过期的信用卡。最安全的处理流程包括三个步骤:首先对磁条进行消磁;其次用剪刀彻底破坏嵌入式芯片;最后将整张卡片粉碎。这为消费者提供了可操作的风险规避指南。

综上所述,本次研究不仅展示了利用过期信用卡进行欺诈的可能性,更清晰地勾勒出支付网络中不同数据校验环节间的技术差异和安全盲区。公众应高度重视此类信息泄露的防范措施。

信息来源

本文基于上述公开资料整理,未使用来源页面的图片、视频或嵌入媒体。