Fecha de Vencimiento en Tarjetas Contactless: Un Riesgo que Persiste Incluso con Tarjetas Extravídas


Un análisis reciente revela que una tarjeta sin contacto expirada puede, bajo ciertas condiciones, completar una compra real en un punto de venta, destacando una vulnerabilidad compleja en las interacciones entre tarjeta, terminal, red y emisor. Aunque no se ha demostrado una sobrepasación criptográfica de EMV, la forma en que se aplica la expiración en pagos sin contacto puede abrir puertas a abusos cuando la verificación se realiza como una revisión de política entre partes distintas, y no como una propiedad inmutable de la tarjeta.

Investigadores de la Universidad de Massachusetts Amherst demostraron que una “tarjeta zombi” más allá de su fecha de caducidad puede ser persuadida para completar un pago en un terminal real, generando un riesgo de seguridad tangible. La ironía radica en que la protección criptográfica de EMV no se elimina, sino que la expiración se aplica de manera distinta, como una comprobación de política entre el titular, el terminal y el emisor, con frecuencia sin que las partes sepan con certeza quién realiza la verificación final.

Tarjetas muertas que pueden usarse para pagar bajo ciertas condiciones

La transacción sin contacto implica una interacción entre la tarjeta, un terminal de punto de venta, el banco del comerciante, una red de tarjetas y el emisor. En el flujo de EMV sin contacto, algunas partes viajan en texto no cifrado y se vinculan a verificación criptográfica más tarde, lo que abre un vector de ataque para usuarios con acceso físico a la tarjeta expirada. No se trata solo de leer campos; lo crucial es que ciertos campos pueden modificarse con relativa facilidad. El campo Application Expiration Date que lee el terminal no está cubierto por la firma digital de la tarjeta en la configuración de Visa utilizada en las pruebas, por lo que no está criptográficamente ligado a la fecha de caducidad que ve el emisor en la solicitud de autorización en línea.

Al cambiarse la fecha de caducidad a una válida, un dispositivo intermedio entre la tarjeta y el terminal podría facilitar la transacción. Esta vulnerabilidad se agrava porque la tarjeta contiene una fecha de caducidad también en el certificado digital que se usa para establecer la conversación entre tarjeta y terminal, y dicho certificado puede superar la fecha impresa en la tarjeta. En esencia, una comprobación basada en un reloj más avanzado podría permitir una verificación incompleta.

El alcance del ataque, sin embargo, es limitado: afecta principalmente a tarjetas Visa sin contacto; Mastercard, Discover y American Express rechazaron de forma contundente cualquier alteración de la caducidad. Además, requiere acceso físico a la tarjeta y dos smartphones para ejecutar la operación, lo que la convierte en un intento algo más complejo de realizar.

Existe una protección de EMV llamada Relay Resistance Protocol, que mide los tiempos para detectar un relé insertado y puede detener la transacción. Sin embargo, este protocolo es opcional y no estaba activado en los terminales ni en las tarjetas probadas por los investigadores.

La investigación fue comunicada a Visa y a los bancos relevantes en mayo de 2025 y de nuevo en diciembre de 2025, aportando una guía de reproducción, trazas de transacciones y un video. Hasta la publicación, ni Visa ni los bancos notificados habían confirmado una mitigación, y Visa no respondió a una solicitud de comentarios de The Register.

La falla subyacente parece radicar en la dispersión de las decisiones de pago entre múltiples actores: chip, terminal, red y arquitectura del emisor. Todos asumen que la expiración es un problema de otra parte. Mientras no haya una solución general, la recomendación es clara: no tratar el plástico inactivo como seguro. Destruir el chip subyacente y cortar los números de tarjeta para evitar abusos es una indicación crucial de seguridad que las entidades deben considerar hasta que se implemente una corrección amplia.

from Latest from TechRadar https://ift.tt/85KsEAe
via IFTTT IA