{"id":24502,"date":"2026-08-31T08:00:40","date_gmt":"2026-08-31T11:00:40","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=24502"},"modified":"2026-08-21T16:59:34","modified_gmt":"2026-08-21T19:59:34","slug":"ataque-zombie-card-utilizando-cartao-visa-vencido","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2026\/08\/exploits\/ataque-zombie-card-utilizando-cartao-visa-vencido\/","title":{"rendered":"Ataque zombie card utilizando cart\u00e3o visa vencido"},"content":{"rendered":"<p style=\"text-align: justify;\"><strong>Ataque \u201cZombie Card\u201d: quando um cart\u00e3o Visa vencido pode voltar a realizar pagamentos por aproxima\u00e7\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">A evolu\u00e7\u00e3o dos pagamentos por aproxima\u00e7\u00e3o trouxe mais praticidade ao consumidor, mas tamb\u00e9m revelou novos desafios de seguran\u00e7a. Um estudo apresentado no <strong>USENIX Security 2026<\/strong> demonstrou uma t\u00e9cnica denominada <strong>\u201cZombie Card\u201d<\/strong>, capaz de fazer determinados cart\u00f5es de pagamento vencidos aparentarem estar v\u00e1lidos para um terminal de pagamento (POS) <strong data-start=\"18\" data-end=\"35\">Point of Sale<\/strong>, <strong data-start=\"52\" data-end=\"70\">Ponto de Venda<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Como funciona o problema<\/strong><\/p>\n<p style=\"text-align: justify;\">O ponto central da vulnerabilidade est\u00e1 na forma como a data de validade \u00e9 tratada durante uma transa\u00e7\u00e3o contactless. Segundo os pesquisadores, em determinadas implementa\u00e7\u00f5es, a validade pode ser utilizada pelo terminal como uma pol\u00edtica de autoriza\u00e7\u00e3o sem que essa informa\u00e7\u00e3o esteja adequadamente vinculada aos dados autenticados da transa\u00e7\u00e3o. Dessa forma, um atacante posicionado entre o cart\u00e3o e o terminal pode alterar a informa\u00e7\u00e3o de validade apresentada ao POS.<\/p>\n<p style=\"text-align: justify;\">O estudo avaliou diferentes configura\u00e7\u00f5es EMV, redes de pagamento, terminais, estabelecimentos e cart\u00f5es de cinco grandes bancos norte-americanos. Os resultados indicaram uma exposi\u00e7\u00e3o particularmente relevante em determinadas transa\u00e7\u00f5es contactless Visa. A pesquisa tamb\u00e9m demonstrou que o ataque pode ser realizado utilizando equipamentos dispon\u00edveis comercialmente, sem a necessidade de hardware especializado.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Por que o cart\u00e3o vencido continua sendo um risco?<\/strong><\/p>\n<p style=\"text-align: justify;\">Um erro de interpreta\u00e7\u00e3o comum \u00e9 considerar que a data impressa no cart\u00e3o representa o encerramento completo da conta banc\u00e1ria. Na realidade, a conta e o cart\u00e3o f\u00edsico s\u00e3o elementos diferentes. Um cart\u00e3o substitu\u00eddo pode deixar de ser v\u00e1lido para novas transa\u00e7\u00f5es, mas o relacionamento da conta com o emissor continua existindo.<\/p>\n<p style=\"text-align: justify;\">O problema identificado pelos pesquisadores surge quando os mecanismos respons\u00e1veis pela autoriza\u00e7\u00e3o n\u00e3o verificam de maneira consistente o estado do cart\u00e3o. Assim, um cart\u00e3o fisicamente vencido pode continuar participando do processo de comunica\u00e7\u00e3o NFC e, dependendo da implementa\u00e7\u00e3o, chegar ao terminal com uma informa\u00e7\u00e3o de validade modificada.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Impacto para a seguran\u00e7a cibern\u00e9tica<\/strong><\/p>\n<p style=\"text-align: justify;\">Do ponto de vista de seguran\u00e7a, o caso \u00e9 importante porque n\u00e3o representa simplesmente uma falha no cart\u00e3o. Ele evidencia um problema de <strong>seguran\u00e7a de ponta a ponta<\/strong>, envolvendo cart\u00e3o, protocolo EMV, terminal POS, rede de pagamento e institui\u00e7\u00e3o emissora.<\/p>\n<p style=\"text-align: justify;\">A pesquisa mostra que mecanismos criptogr\u00e1ficos existentes n\u00e3o precisam necessariamente ser quebrados para que um ataque desse tipo seja poss\u00edvel. O risco est\u00e1 justamente em informa\u00e7\u00f5es utilizadas na decis\u00e3o de autoriza\u00e7\u00e3o que podem n\u00e3o estar suficientemente protegidas durante todo o fluxo da transa\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Para o consumidor, isso refor\u00e7a uma recomenda\u00e7\u00e3o simples: <strong>cart\u00f5es vencidos ou substitu\u00eddos n\u00e3o devem ser tratados como objetos sem valor<\/strong>. O ideal \u00e9 inutilizar fisicamente o cart\u00e3o antigo, principalmente o chip e a antena de pagamento por aproxima\u00e7\u00e3o, antes de descart\u00e1-lo. Tamb\u00e9m \u00e9 importante manter notifica\u00e7\u00f5es de transa\u00e7\u00f5es ativadas e comunicar imediatamente ao banco qualquer opera\u00e7\u00e3o desconhecida.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Conclus\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">O ataque \u201cZombie Card\u201d demonstra que a seguran\u00e7a de pagamentos digitais depende n\u00e3o apenas da criptografia existente, mas tamb\u00e9m da correta valida\u00e7\u00e3o das informa\u00e7\u00f5es em todas as etapas da transa\u00e7\u00e3o. A descoberta n\u00e3o significa que todo cart\u00e3o Visa vencido possa ser utilizado fraudulentamente, pois a explora\u00e7\u00e3o depende da implementa\u00e7\u00e3o do sistema de pagamento, do terminal e das pol\u00edticas adotadas pelo emissor.<\/p>\n<p style=\"text-align: justify;\">Como analista de ciberseguran\u00e7a, considero o caso um alerta relevante para o setor financeiro: <strong>informa\u00e7\u00f5es cr\u00edticas utilizadas na autoriza\u00e7\u00e3o de pagamentos precisam manter sua integridade desde o cart\u00e3o at\u00e9 o emissor<\/strong>. Para usu\u00e1rios, a principal li\u00e7\u00e3o \u00e9 igualmente importante: um cart\u00e3o vencido n\u00e3o deve ser simplesmente jogado no lixo. Seguran\u00e7a financeira tamb\u00e9m envolve o descarte adequado de dispositivos que ainda podem conter mecanismos funcionais de pagamento.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Refer\u00eancias bibliogr\u00e1ficas<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li><strong><strong>CAVEIRATECH \u2014Ataque \u201cZombie Card\u201d.<\/strong><\/strong>\u00a0<a href=\"https:\/\/caveiratech.com\/post\/ataque-zombie-card-pode-reativar-cartoes-visa-vencidos-para-pagamentos-por-aproximacao-7250564\" target=\"_blank\" rel=\"noopener\">https:\/\/caveiratech.com\/post\/ataque-zombie-card-pode-reativar-cartoes-visa-vencidos-para-pagamentos-por-aproximacao-7250564<\/a><\/li>\n<li><strong>University of Massachusetts Amherst \u2014 \u201cWhen Zombie Credit Cards Attack: UMass Researchers Discover Loophole That Can Reanimate Expired Cards\u201d<\/strong>. <a href=\"https:\/\/www.umass.edu\/engineering\/news\/zombie-credit-cards?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noopener\">Acessar a publica\u00e7\u00e3o da UMass Amherst<\/a><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ataque \u201cZombie Card\u201d: quando um cart\u00e3o Visa vencido pode voltar a realizar pagamentos por aproxima\u00e7\u00e3o A evolu\u00e7\u00e3o dos pagamentos por aproxima\u00e7\u00e3o trouxe mais praticidade ao consumidor, mas tamb\u00e9m revelou novos desafios de seguran\u00e7a. Um estudo apresentado no USENIX Security 2026 demonstrou uma t\u00e9cnica denominada \u201cZombie Card\u201d, capaz de fazer determinados cart\u00f5es de pagamento vencidos aparentarem [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24519,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,21,105],"tags":[],"class_list":["post-24502","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-exploits","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24502","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=24502"}],"version-history":[{"count":3,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24502\/revisions"}],"predecessor-version":[{"id":24520,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24502\/revisions\/24520"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/24519"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=24502"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=24502"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=24502"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}