Cartes de crédit « zombies » : une faille de sécurité qui réactive votre carte expirée pour vous voler.
Cartes de crédit « zombies » : une faille de sécurité qui réactive votre carte expirée pour vous voler.
Des chercheurs de l'Université du Massachusetts à Amherst ont découvert une faille de sécurité inquiétante qui pourrait réactiver des cartes de crédit expirées, exposant ainsi leurs propriétaires à un risque de fraude financière.
Ces cartes ont été surnommées « cartes de crédit zombies » car les pirates informatiques et les voleurs peuvent les utiliser pour effectuer de nouveaux achats même après leur fermeture ou après que la victime a obtenu une carte de remplacement.
portefeuille numérique
Ces résultats ont été présentés dans une étude récemment publiée lors de la conférence sur la cybersécurité (USENEX 2026). Selon cette étude, cette vulnérabilité repose sur le fait que les comptes bancaires liés à la carte ne sont pas annulés lorsque la carte elle-même expire, permettant ainsi aux banques de recevoir des remboursements sur des achats antérieurs.
Les chercheurs ont exploité cette vulnérabilité pour mener une attaque sans fil à l'aide de deux smartphones ordinaires et d'un logiciel de simulation simple afin de tromper les terminaux de paiement des magasins (points de vente).
Grâce à la technologie NFC (Near Field Communication), un premier téléphone lit les données de la carte périmée, puis les transmet sans fil à un second téléphone qui modifie la date d'expiration en la remplaçant par une date future fictive. Comme la date d'expiration enregistrée sur la carte n'est pas protégée par un cryptage robuste, elle est facile à falsifier.
Cette attaque fonctionne lorsque le voleur approche un deuxième téléphone du terminal de paiement du magasin, comme s'il utilisait un portefeuille numérique classique. Malheureusement, certaines banques ne font pas correspondre la date d'expiration lue par le terminal du magasin avec les données authentifiées dans leurs systèmes internes.
De plus, les chercheurs ont découvert que les cartes possèdent un « certificat numérique » crypté pour une communication sécurisée, et que la date d'expiration de ce certificat est généralement beaucoup plus longue que la date imprimée sur la carte, ce qui facilite l'acceptation de transactions frauduleuses par l'appareil.
Recommandations aux banques et aux particuliers
Les chercheurs ont confirmé avoir testé avec succès cette vulnérabilité dans de véritables magasins et restaurants. Avec l'évolution et la distribution des systèmes de paiement (cartes, terminaux de paiement, réseaux de paiement et banques), l'exploitation des failles entre ces systèmes est devenue plus facile.
Par conséquent, les chercheurs recommandent de ne pas jeter négligemment les cartes périmées en se basant sur la croyance erronée qu'elles sont devenues sans valeur, mais plutôt de les détruire complètement en endommageant la bande magnétique, en coupant la puce, en découpant la carte en petits morceaux et en les jetant à différents endroits, tout en continuant à surveiller les relevés bancaires, même ceux des comptes clôturés.
Participer à la conversation