Un gruppo dell'Universit� del Massachusetts Amherst ha fatto pagare una carta Visa contactless scaduta a un terminale POS, per acquisti reali in negozio, senza violare nulla della crittografia della carta. L'attacco si chiama Zombie Card ed � stato presentato al 35esimo USENIX Security Symposium, a Baltimora, dal 12 al 14 agosto 2026. Il punto di appoggio � un campo che il terminale legge e che nessuna firma copre: la data di scadenza.
L'attacco richiede il possesso fisico della carta scaduta oppure una prossimit� NFC prolungata, e un relay man-in-the-middle interposto fra la carta e il terminale. Servono poi due condizioni sul lato bancario: che il conto resti aperto sullo stesso PAN, il numero primario che l'emittente conserva quando spedisce una carta sostitutiva, e che la banca emittente non ricontrolli per conto proprio la scadenza durante l'autorizzazione. La prima condizione � la prassi corrente delle sostituzioni.
Contro l'emittente che il paper chiama Banca A, la carta rianimata ha completato transazioni da 1, 100 e 500 dollari sul terminale del gruppo di ricerca, registrato sotto una categoria merceologica di servizi professionali, pi� un acquisto da 2,79 dollari presso un esercizio commerciale e uno da 3,19 dollari in un negozio di alimentari del campus. Gli autori precisano che i due acquisti fuori dal laboratorio servono solo a verificare la validit� esterna del risultato e non costituiscono una misurazione dell'ecosistema su esercenti, produttori di terminali e configurazioni degli emittenti. Tutte le prove sono state condotte negli Stati Uniti.








