Ataque “Zombie Card”: quando um cartão Visa vencido pode voltar a realizar pagamentos por aproximação
A evolução dos pagamentos por aproximação trouxe mais praticidade ao consumidor, mas também revelou novos desafios de segurança. Um estudo apresentado no USENIX Security 2026 demonstrou uma técnica denominada “Zombie Card”, capaz de fazer determinados cartões de pagamento vencidos aparentarem estar válidos para um terminal de pagamento (POS) Point of Sale, Ponto de Venda.
Como funciona o problema
O ponto central da vulnerabilidade está na forma como a data de validade é tratada durante uma transação contactless. Segundo os pesquisadores, em determinadas implementações, a validade pode ser utilizada pelo terminal como uma política de autorização sem que essa informação esteja adequadamente vinculada aos dados autenticados da transação. Dessa forma, um atacante posicionado entre o cartão e o terminal pode alterar a informação de validade apresentada ao POS.
O estudo avaliou diferentes configurações EMV, redes de pagamento, terminais, estabelecimentos e cartões de cinco grandes bancos norte-americanos. Os resultados indicaram uma exposição particularmente relevante em determinadas transações contactless Visa. A pesquisa também demonstrou que o ataque pode ser realizado utilizando equipamentos disponíveis comercialmente, sem a necessidade de hardware especializado.
Por que o cartão vencido continua sendo um risco?
Um erro de interpretação comum é considerar que a data impressa no cartão representa o encerramento completo da conta bancária. Na realidade, a conta e o cartão físico são elementos diferentes. Um cartão substituído pode deixar de ser válido para novas transações, mas o relacionamento da conta com o emissor continua existindo.
O problema identificado pelos pesquisadores surge quando os mecanismos responsáveis pela autorização não verificam de maneira consistente o estado do cartão. Assim, um cartão fisicamente vencido pode continuar participando do processo de comunicação NFC e, dependendo da implementação, chegar ao terminal com uma informação de validade modificada.
Impacto para a segurança cibernética
Do ponto de vista de segurança, o caso é importante porque não representa simplesmente uma falha no cartão. Ele evidencia um problema de segurança de ponta a ponta, envolvendo cartão, protocolo EMV, terminal POS, rede de pagamento e instituição emissora.
A pesquisa mostra que mecanismos criptográficos existentes não precisam necessariamente ser quebrados para que um ataque desse tipo seja possível. O risco está justamente em informações utilizadas na decisão de autorização que podem não estar suficientemente protegidas durante todo o fluxo da transação.
Para o consumidor, isso reforça uma recomendação simples: cartões vencidos ou substituídos não devem ser tratados como objetos sem valor. O ideal é inutilizar fisicamente o cartão antigo, principalmente o chip e a antena de pagamento por aproximação, antes de descartá-lo. Também é importante manter notificações de transações ativadas e comunicar imediatamente ao banco qualquer operação desconhecida.
Conclusão
O ataque “Zombie Card” demonstra que a segurança de pagamentos digitais depende não apenas da criptografia existente, mas também da correta validação das informações em todas as etapas da transação. A descoberta não significa que todo cartão Visa vencido possa ser utilizado fraudulentamente, pois a exploração depende da implementação do sistema de pagamento, do terminal e das políticas adotadas pelo emissor.
Como analista de cibersegurança, considero o caso um alerta relevante para o setor financeiro: informações críticas utilizadas na autorização de pagamentos precisam manter sua integridade desde o cartão até o emissor. Para usuários, a principal lição é igualmente importante: um cartão vencido não deve ser simplesmente jogado no lixo. Segurança financeira também envolve o descarte adequado de dispositivos que ainda podem conter mecanismos funcionais de pagamento.
Referências bibliográficas
- CAVEIRATECH —Ataque “Zombie Card”. https://caveiratech.com/post/ataque-zombie-card-pode-reativar-cartoes-visa-vencidos-para-pagamentos-por-aproximacao-7250564
- University of Massachusetts Amherst — “When Zombie Credit Cards Attack: UMass Researchers Discover Loophole That Can Reanimate Expired Cards”. Acessar a publicação da UMass Amherst








