Zombie Card - lỗ hổng khiến thẻ tín dụng hết hạn vẫn thanh toán được?
Một chiếc thẻ tín dụng đã hết hạn sử dụng, tưởng chỉ bỏ đi là xong, nhưng nhóm nghiên cứu tại Đại học Massachusetts Amherst (UMass Amherst, Mỹ) đã chứng minh vẫn có thể thực hiện một giao dịch thanh toán không tiếp xúc (contactless). Đó là lổ hổng bảo mật được đặt tên là Zombie Card (thẻ xác sống) do nhóm nghiên cứu trình bày tại Hội nghị bảo mật USENIX Security Symposium giữa tháng 8/2026.
.jpg)
Cuộc biểu diễn kỹ thuật của nhóm nghiên cứu, giải mã cơ chế khiến máy quét thẻ bị đánh lừa, rồi đặt Zombie Card vào chuỗi hơn một thập kỷ những lỗ hổng tương tự từng được công bố trên cùng hệ thống thanh toán toàn cầu và khép lại bằng hướng dẫn cụ thể để bạn đọc tự bảo vệ mình. Đây không chỉ là câu chuyện riêng của nước Mỹ vì hình thức thanh toán không tiếp xúc đã trở nên phổ biến tại Việt Nam.
Trong đoạn video minh họa được nhóm nghiên cứu tại Đại học Massachusetts Amherst (UMass Amherst, Mỹ) công bố trên trang dự án của mình, một tấm thẻ Visa contactless đã hết hạn hoàn tất giao dịch trị giá 100USD trên một máy thanh toán thương mại thật, chỉ sau vài giây thao tác của một thiết bị chuyển tiếp dữ liệu do chính nhóm tự dựng từ 2 chiếc điện thoại Android.
Giao dịch trong video được thực hiện trên chính máy đọc thẻ (POS) mà nhóm nghiên cứu đăng ký như một cửa hiệu thông thường, dùng thẻ đã hết hạn của các thành viên trong nhóm, không liên quan đến bất kỳ cửa hàng hay khách hàng thứ ba nào. Đây chính là đoạn video được nhiều hãng tin công nghệ và bảo mật, trong đó có The Register, dẫn lại khi đưa tin về phát hiện này.
Bộ thiết bị dùng để tạo ra cảnh tượng trong video không có gì phức tạp: 2 chiếc điện thoại Android hỗ trợ NFC, chạy phần mềm tự viết đóng vai trò giả lập thẻ và giả lập đầu đọc, kết nối với nhau qua Wifi, được thử nghiệm với các máy đọc thẻ thương mại thuộc 2 dòng SumUp Solo và SumUp Plus. Một chiếc điện thoại áp sát tấm thẻ hết hạn để đóng vai trò đầu đọc giả, lấy dữ liệu thẻ; chiếc còn lại đóng vai trò tấm thẻ giả, mang dữ liệu đã bị chỉnh sửa đến áp vào máy POS thật.
Theo tính toán của nhóm nghiên cứu, việc chuyển tiếp qua 2 điện thoại chỉ phát sinh thêm khoảng 20 mili giây cho mỗi lượt trao đổi và thêm khoảng 50 mili giây nữa nếu có chỉnh sửa dữ liệu. Như vậy, mỗi giao dịch mất trung bình khoảng 415 mili giây, vẫn trong giới hạn 500 mili giây (0,5 giây) mà chuẩn EMV cho phép mỗi lệnh xử lý, không kéo dài thời gian khiến giao dịch bị nghi ngờ.
Phát hiện được trình bày tại Hội nghị bảo mật USENIX Security Symposium lần thứ 35, diễn ra tại thành phố Baltimore (Mỹ) từ ngày 12 đến 14/8/2026, qua bài báo khoa học do 3 tác giả Raja Hasnain Anwar, Gerard DeCunha và Muhammad Taqi Raza thực hiện. Raza hiện là Phó giáo sư tại Trường Kỹ thuật Riccio thuộc UMass Amherst, còn Anwar là nghiên cứu sinh tiến sĩ và là tác giả chính của nghiên cứu, cùng làm việc tại Khwarizmi Lab của trường.
Khả năng bảo vệ điểm cuối vượt trội, giúp doanh nghiệp của bạn an toàn trước phần mềm tống tiền, phần mềm độc hại không dùng tập tin và các mối đe dọa mới nổi