ZombieCard- thẻ tín dụng hết hạn vẫn sử dụng mua hàng được?
Rủi ro lớn nhất xảy ra khi kẻ xấu nhặt được thẻ cũ bị vứt trong thùng rác, ngăn kéo hoặc ví đánh rơi mà chủ thẻ chủ quan nghĩ rằng vô hại. Nếu tài khoản ngân hàng gốc vẫn hoạt động và hệ thống của bên phát hành không kiểm soát chặt chẽ trạng thái vòng đời thẻ, kẻ gian có thể dùng thiết bị chuyển tiếp để quẹt thanh toán
.jpg)
Cần nhấn mạnh rằng, đây không phải một cuộc tấn công thực hiện từ xa nhắm vào bất kỳ ai đang sở hữu thẻ ngân hàng. Kỹ thuật Zombie Card đòi hỏi kẻ tấn công phải có trong tay tấm thẻ vật lý đã hết hạn, hoặc đủ gần để giao tiếp NFC với nó, cùng một thiết bị trung gian đặt giữa thẻ và máy đọc. Nguy cơ lớn nhất, theo nhóm nghiên cứu, nằm ở việc nhiều người xem thẻ hết hạn là vật vô hại và vứt bỏ bất cẩn.
Ý tưởng của nghiên cứu bắt nguồn từ một quan sát đời thường: tài khoản ngân hàng gắn với một thẻ tín dụng không hết hạn cùng lúc với tấm thẻ vật lý, nên nếu khách hàng trả lại món hàng đã mua bằng thẻ cũ, khoản tiền vẫn được hoàn về đúng tài khoản dù thẻ đã hết hạn. Chi tiết này khiến Raza đặt câu hỏi ngược lại, nếu tấm thẻ đã hết hạn vẫn có thể nhận lại tiền hoàn trả, liệu nó có thể chủ động thực hiện một giao dịch thanh toán hay không.
Để tránh gây thiệt hại cho bất kỳ bên thứ ba nào, nhóm nghiên cứu chỉ sử dụng những thẻ tín dụng đã hết hạn hoặc đã được thay thế của các thành viên trong nhóm trong suốt quá trình thử nghiệm. Các giao dịch ở mức 1, 100 và 500USD được thực hiện trên chính máy đầu cuối thanh toán mà nhóm đăng ký theo danh mục "dịch vụ chuyên môn", không phải một cửa hàng thật.

Riêng 2 giao dịch giá trị nhỏ hơn trị giá 2,79USD tại một cửa hàng bán lẻ và 3,19USD tại một cửa hàng tạp hóa - được thực hiện tại các cơ sở đang hoạt động thật trong khuôn viên Đại học Massachusetts Amherst, với điều kiện bắt buộc là các cơ sở này đã được thông báo trước và mọi khoản thanh toán thử nghiệm đều được nhóm trả đầy đủ, không để lại thiệt hại tài chính cho bất kỳ ai.
Bài báo khoa học cũng nêu rõ giới hạn nghiên cứu: 2 giao dịch tại cửa hàng chỉ nhằm kiểm chứng tính khả thi bên ngoài phòng thí nghiệm, không phải khảo sát đo lường quy mô toàn ngành trên nhiều cửa hàng, máy đọc hay cấu hình ngân hàng khác nhau và toàn bộ thử nghiệm được thực hiện tại Mỹ.
Từ phòng thí nghiệm đến thực tế
Trong số các ngân hàng được thử nghiệm với thẻ hết hạn và thẻ đã thay thế, 3 ngân hàng cho ra 3 kết quả khác biệt rõ rệt, theo lời kể của Anwar với The Hacker News. Ngân hàng thứ nhất chấp nhận ngày hết hạn đã bị chỉnh sửa và còn cho phép nhiều hơn một thẻ cùng giao dịch trên một tài khoản tại cùng thời điểm. Đây là trường hợp giao dịch giả mạo trót lọt ở cả ba mức 1, 100 và 500USD, cũng như 2 giao dịch thực tế 2,79USD và 3,19USD nói trên.

Ngân hàng thứ hai có máy đầu cuối cũng chấp nhận dữ liệu đã bị chỉnh sửa, nhưng chính hệ thống xét duyệt của ngân hàng phát hiện bất thường và từ chối toàn bộ ba giao dịch thử nghiệm, đồng thời nhắc dùng thẻ thay thế. Trường hợp thứ ba lại cho thấy một khía cạnh khác của vấn đề. Ngân hàng này phát hành thẻ chạy trên nền tảng kỹ thuật của Discover và hành vi giả mạo ngày hết hạn đã bị chặn ngay từ khâu xác thực, nghĩa là kỹ thuật Zombie Card không thành công tại đây.
Tuy vậy, nhóm nghiên cứu phát hiện một vấn đề khác nằm ngoài phạm vi giả mạo ngày hết hạn. Một thẻ tín dụng chưa đến ngày hết hạn in trên mặt thẻ, nhưng đã bị ngân hàng tự động phát hành thẻ thay thế vì còn dưới 3 tháng hiệu lực, thì trong giai đoạn trước khi thẻ gốc thật sự hết hạn, cả thẻ cũ lẫn thẻ mới đều có thể giao dịch bình thường trên cùng một tài khoản mà không cần bất kỳ sự can thiệp giả mạo nào. Đây là một phát hiện phụ, cho thấy cách một số ngân hàng quản lý vòng đời thẻ khi phát hành thẻ thay thế cũng tiềm ẩn rủi ro, tách biệt với chính lỗ hổng giả mạo ngày hết hạn.
Chi tiết kỹ thuật cần nêu rõ là trong mọi lần thử nghiệm đối chứng, khi dùng thẻ hết hạn theo cách bình thường mà không có thiết bị chuyển tiếp can thiệp, giao dịch đều bị từ chối đúng quy định. Lỗ hổng chỉ xuất hiện khi có sự can thiệp cố ý bằng kỹ thuật chuyển tiếp dữ liệu, chứ không phải do ngân hàng buông lỏng kiểm soát thẻ hết hạn trong điều kiện sử dụng bình thường. Riêng ví điện tử, Apple Pay và Google Pay bảo vệ tốt hơn nhờ cơ chế quản lý vòng đời thẻ tập trung, dù đây không phải bảo đảm tuyệt đối cho mọi cách triển khai.
Tính đến ngày 20/8/2026, chưa có bất kỳ vụ khai thác thực tế nào của kỹ thuật này được ghi nhận, lỗ hổng cũng chưa được cấp mã định danh CVE và The Hacker News cho biết không tìm thấy bất kỳ khuyến cáo hay hướng dẫn khắc phục nào được Visa, tổ chức tiêu chuẩn EMVCo, Mastercard, Discover, American Express hay nhà sản xuất máy đọc thẻ SumUp công bố.
Theo Anwar, sự phát triển của trí tuệ nhân tạo đang khiến việc phát hiện những khoảng trống kiểu này giữa các mắt xích của hệ thống thanh toán trở nên dễ dàng hơn đối với kẻ tấn công, đặt hàng triệu thẻ tín dụng vào tình trạng rủi ro tiềm tàng.
Khả năng bảo vệ điểm cuối vượt trội, giúp doanh nghiệp của bạn an toàn trước phần mềm tống tiền, phần mềm độc hại không dùng tập tin và các mối đe dọa mới nổi