Gli esperti avvertono: le carte di credito scadute potrebbero essere riattivate per i pagamenti contactless.
Allarme sicurezza! Le carte di credito scadute potrebbero essere riattivate per i pagamenti contactless. Proteggi il tuo denaro e i tuoi dati: scopri subito i rischi e i metodi di protezione più efficaci.
Le cose più importanti che devi sapere
- Una falla di sicurezza nelle carte Visa contactless consente di modificare la data di scadenza di una richiesta non protetta, permettendone l'utilizzo anche dopo la scadenza.
- Il problema nasce dal fatto che la firma digitale delle carte Visa contactless non copre la data di scadenza della richiesta, e il certificato digitale rimane valido per un periodo più lungo rispetto alla data stampata.
- Questo tipo di attacco è limitato alle carte Visa contactless e richiede l'accesso fisico alla carta e a due smartphone, mentre le carte Mastercard, Discover e American Express rifiutano le date alterate.
Per la persona media, la data stampata sulla carta di credito sembra essere la data definitiva, ma non è sempre così.

I ricercatori dell'Università del Massachusetts Amherst hanno scoperto che una "carta zombie" scaduta può essere utilizzata per completare un acquisto contactless presso un vero terminale di pagamento, rappresentando una reale minaccia per la sicurezza.
Il paradosso non sta nel fatto che la crittografia EMV venga aggirata in qualche modo, ma nel fatto che la scadenza della carta venga gestita in modo diverso per i pagamenti contactless, come una verifica procedurale tra due parti anziché come una proprietà fissa della carta stessa. È interessante notare che le parti non sempre sanno chi sta effettuando la verifica.
Le carte di plastica scadute possono essere utilizzate per i pagamenti a determinate condizioni.
In base a quanto detto in precedenza, una transazione contactless coinvolge una carta, un dispositivo POS (Point of Sale), una banca esercente, un circuito di carte e un emittente. Ciascuna parte contribuisce al processo decisionale che determina il successo o il rifiuto della transazione.
Il flusso EMV contactless viene verificato solo in modo selettivo: alcuni campi vengono trasmessi tra la carta e il dispositivo in testo non crittografato e sono collegati a una successiva verifica crittografica, aprendo una potenziale vulnerabilità per gli utenti che hanno accesso fisico a una carta scaduta.
La vulnerabilità in questo caso non risiede nella leggibilità di quei campi, poiché la data di scadenza è comunque stampata sulla carta, bensì nella relativa facilità con cui può essere modificata. La data di scadenza dell'applicazione, che il dispositivo legge, si trova nell'area non protetta.
Nelle impostazioni Visa testate dal team, la firma digitale della carta non copre questo campo e, pertanto, non è collegata crittograficamente al valore di scadenza visualizzato dall'emittente nella richiesta di autorizzazione online.
Sebbene ciò non dovrebbe accadere, crea una vulnerabilità che consente a un dispositivo intermedio tra la carta e il terminale (lettore) di elaborare il pagamento, semplicemente modificando la data di scadenza con una data ancora valida. Questo problema è aggravato da un'altra questione: le carte riportano una data di scadenza all'interno del certificato digitale utilizzato per stabilire la connessione tra la carta e il terminale, e i ricercatori hanno scoperto che questo certificato digitale rimane valido per un periodo più lungo rispetto alla data stampata sulla carta fisica. In sostanza, il controllo che avrebbe rivelato questo problema si basa su un orologio impostato su un orario molto precedente.
Tuttavia, la portata di questo attacco è limitata: colpisce solo le carte Visa contactless, mentre le carte Mastercard, Discover e American Express rifiutano categoricamente la modifica della data di scadenza. L'esecuzione di questo attacco richiede inoltre l'accesso fisico alla carta e a due smartphone, il che lo rende un'operazione piuttosto complessa, per usare un eufemismo.
L'ironia sta nel fatto che la tecnologia EMV dispone già di una misura di sicurezza in grado di sventare completamente un simile tentativo: il Relay Resistance Protocol (RTP), che misura i tempi per rilevare qualsiasi relay intermedio e può bloccare completamente la transazione, ma rimane opzionale e non è stato attivato su nessuno dei terminali o delle carte testati dai ricercatori.
Il team ha notificato Visa e le banche coinvolte nel maggio 2025 e nuovamente nel dicembre 2025, fornendo prove della vulnerabilità, tracciamento delle transazioni e un video. La segnalazione di Visa ha superato la fase di verifica iniziale e il Red Team dell'azienda stava lavorando per replicare la vulnerabilità.
Tuttavia, al momento della pubblicazione, né Visa né le banche che sono state informate hanno confermato alcun tentativo di mitigare questo problema, e Visa non ha risposto a una richiesta di commento da parte di The Register.
Il problema fondamentale risiede però nel modo in cui le decisioni relative ai pagamenti vengono ora distribuite tra molteplici entità, tra cui chip delle carte, terminali, reti e strutture bancarie, partendo dal presupposto che la responsabilità della scadenza ricada su qualcun altro. Questo approccio potrebbe ritorcersi contro di loro e contro i loro clienti. Per ora, il consiglio dei ricercatori rimane cruciale in attesa di una soluzione: smettere di considerare innocue le carte di plastica scadute, distruggere il chip e cancellare i numeri di carta per prevenire qualsiasi uso improprio.
I commenti sono chiusi.