### “Zombie Card”: Un Ataque Permite Revivir Tarjetas Visa Sin Contacto Caducadas para Compras Presenciales
#### 1. Introducción
En el cambiante escenario de la ciberseguridad financiera, un equipo de investigadores de la University of Massachusetts Amherst ha presentado un ataque inédito bautizado como “Zombie Card”. Este método permite reactivar tarjetas Visa sin contacto (NFC) caducadas para realizar compras legítimas en terminales de punto de venta (POS), manipulando la fecha de expiración que estos dispositivos leen, todo ello sin comprometer la criptografía de la tarjeta. El hallazgo reabre el debate sobre la robustez de los sistemas de pago sin contacto y plantea serios interrogantes sobre la protección de los mecanismos de autenticación en tarjetas bancarias.
#### 2. Contexto del Incidente o Vulnerabilidad
Las tarjetas bancarias sin contacto, especialmente aquellas de Visa, han experimentado un crecimiento exponencial en los últimos años, facilitando pagos rápidos y sencillos en comercios de todo el mundo. Sin embargo, la seguridad de estas tecnologías sigue siendo un frente de batalla activo para investigadores y ciberdelincuentes. El ataque “Zombie Card” demuestra una debilidad crítica en el protocolo de comunicación entre la tarjeta y el terminal POS, explotando la forma en que este último interpreta la fecha de caducidad de la tarjeta transmitida por NFC.
A diferencia de otros ataques que requieren la clonación o la obtención de datos confidenciales, “Zombie Card” se basa en la manipulación de la información transmitida durante la transacción, permitiendo que una tarjeta físicamente caducada sea aceptada para una compra real.
#### 3. Detalles Técnicos
El ataque aprovecha el protocolo EMV Contactless usado por Visa, en el que ciertos datos, como la fecha de expiración, son enviados en claro durante la negociación entre la tarjeta y el terminal POS a través de NFC. Los investigadores han demostrado que es posible, mediante un dispositivo intermediario (proxy), alterar el campo de la fecha de expiración en tiempo real sin modificar otros elementos críticos ni romper la criptografía de la transacción.
– **CVE asociado:** Aunque a fecha de redacción no se ha publicado un CVE específico, la naturaleza del ataque sugiere que podría ser asignado próximamente.
– **Vectores de ataque:** Requiere acceso físico a la tarjeta caducada y la utilización de hardware capaz de interceptar y modificar la comunicación NFC, como dispositivos basados en Proxmark3 o desarrollos similares.
– **TTP MITRE ATT&CK:** El ataque se alinea con las técnicas “Input Capture” (T1056) y “Adversary-in-the-Middle” (T1557), según la taxonomía MITRE ATT&CK.
– **Indicadores de compromiso (IoC):** Aunque no deja rastro en la tarjeta o en el terminal, sí podría detectarse un patrón de uso de tarjetas caducadas que presentan fechas de expiración anómalas en logs de transacciones.
Los investigadores han validado el ataque en entornos reales, realizando compras exitosas en comercios con tarjetas Visa caducadas a las que, durante la interacción NFC, se les inyectó una fecha de validez actual. No se ha detectado uso de frameworks de explotación comunes como Metasploit o Cobalt Strike, ya que la manipulación se realiza a bajo nivel sobre la comunicación NFC.
#### 4. Impacto y Riesgos
El impacto de “Zombie Card” es considerable, dado que afecta a cualquier tarjeta Visa con capacidad NFC, independientemente de su entidad emisora, siempre que el terminal POS acepte pagos sin contacto. Se estima que más del 40% de las tarjetas emitidas en Europa y América del Norte operan bajo este esquema. A nivel económico, el fraude asociado podría escalar rápidamente, ya que no requiere la duplicación de la banda magnética ni el acceso al chip físico.
Este ataque, al no comprometer la criptografía ni los datos sensibles almacenados en la tarjeta, es difícil de rastrear y mitigar mediante los mecanismos antifraude tradicionales. Además, puede poner en jaque el cumplimiento de normativas como la PSD2, el GDPR o la inminente NIS2, en materia de protección de datos y responsabilidad de las entidades financieras.
#### 5. Medidas de Mitigación y Recomendaciones
Las recomendaciones para mitigar este ataque pasan por:
– **Actualización de terminales POS:** Incluir validaciones adicionales sobre la fecha de expiración y alertas sobre discrepancias sospechosas.
– **Emisión de tarjetas:** Mejorar la verificación cruzada entre la fecha de expiración real de la tarjeta y la que envía durante la comunicación NFC.
– **Monitorización de transacciones:** Desplegar sistemas de análisis de patrones de fraude que detecten intentos de uso de tarjetas caducadas.
– **Educación y concienciación:** Informar a usuarios y administradores de sistemas de pagos sobre este vector de ataque emergente.
Visa ha declarado que está evaluando el informe y trabajando con fabricantes de terminales para abordar la vulnerabilidad.
#### 6. Opinión de Expertos
Especialistas como Mikko Hyppönen (WithSecure) y miembros de Europol han señalado que este hallazgo subraya la necesidad de revisar los protocolos de comunicación NFC y de no confiar ciegamente en la robustez de las implementaciones EMV. Recomiendan que los fabricantes de tarjetas y terminales colaboren estrechamente para cerrar este tipo de brechas antes de que sean explotadas a gran escala.
#### 7. Implicaciones para Empresas y Usuarios
Para las empresas del sector financiero, este ataque representa una llamada de atención sobre la importancia de los controles de seguridad en el canal NFC. Los responsables de seguridad (CISO), analistas SOC y equipos de prevención de fraude deberán reforzar la supervisión de operaciones con tarjetas caducadas y actualizar los mecanismos de autenticación. Para los usuarios, el riesgo es más limitado, pero conviene destruir adecuadamente las tarjetas caducadas y vigilar cualquier uso no autorizado.
#### 8. Conclusiones
El ataque “Zombie Card” abre un nuevo frente en la seguridad de los pagos sin contacto, demostrando que incluso sin acceder a la criptografía interna de la tarjeta, es posible manipular datos críticos para realizar fraudes en el mundo real. La rápida actuación de la industria será clave para evitar que este vector de ataque se generalice y cause un impacto económico y reputacional severo.
(Fuente: feeds.feedburner.com)
