Des experts mettent en garde : les cartes de crédit expirées pourraient être réutilisées pour les paiements sans contact.

Alerte sécurité ! Les cartes bancaires expirées peuvent être réactivées pour les paiements sans contact. Protégez votre argent et vos données : découvrez dès maintenant les risques et les solutions efficaces.

Les choses les plus importantes que vous devez savoir

  • Une faille de sécurité dans les cartes Visa sans contact permet de modifier la date d'expiration d'une demande non protégée, autorisant ainsi son utilisation après expiration.
  • Le problème vient du fait que la signature numérique des cartes Visa sans contact ne couvre pas la date d'expiration de la demande, et que le certificat numérique reste valable pendant une période plus longue que la date imprimée.
  • Cette attaque se limite aux cartes Visa sans contact et nécessite un accès physique à la carte et à deux smartphones, tandis que les cartes Mastercard, Discover et American Express rejettent les dates modifiées.

Pour le commun des mortels, la date imprimée sur la carte de crédit semble être une fin en soi, mais ce n'est pas toujours le cas.

Des chercheurs de l'Université du Massachusetts à Amherst ont découvert qu'une « carte zombie » périmée peut être utilisée pour effectuer un achat sans contact sur un véritable terminal de paiement, ce qui représente une réelle menace pour la sécurité.

Le paradoxe ne réside pas dans le contournement du chiffrement EMV, mais dans le fait que la date d'expiration des cartes est gérée différemment pour les paiements sans contact : il s'agit d'une vérification procédurale entre deux parties, et non d'une caractéristique fixe de la carte elle-même. Fait intéressant, les parties ignorent souvent qui effectue cette vérification.

Les cartes bancaires périmées peuvent être utilisées comme moyen de paiement sous certaines conditions.

Comme indiqué précédemment, une transaction sans contact implique une carte, un terminal de paiement, une banque partenaire, un réseau de cartes et un émetteur. Chaque acteur contribue à la décision finale d'acceptation ou de refus de la transaction.

Le flux EMV sans contact n'est vérifié que de manière sélective : certains champs sont transmis entre la carte et l'appareil en texte non chiffré et sont liés ultérieurement à une vérification cryptographique, ce qui ouvre une faille de sécurité potentielle pour les utilisateurs ayant un accès physique à une carte périmée.

La vulnérabilité ne réside pas dans la lisibilité de ces champs, puisque la date d'expiration est de toute façon imprimée sur la carte, mais plutôt dans la relative facilité avec laquelle elle peut être modifiée. La date d'expiration de l'application, lue par l'appareil, se trouve dans une zone non protégée.

Dans les paramètres Visa testés par l'équipe, la signature numérique de la carte ne couvre pas ce champ et n'est donc pas liée cryptographiquement à la valeur d'expiration que l'émetteur voit dans la demande d'autorisation en ligne.

Bien que cela ne devrait pas se produire, cette situation crée une faille de sécurité permettant à un dispositif intermédiaire entre la carte et le terminal (lecteur) de traiter le paiement, simplement en modifiant la date d'expiration pour une date encore valide. Ce problème est aggravé par un autre : les cartes contiennent une date d'expiration dans le certificat numérique utilisé pour établir la connexion avec le terminal, et des chercheurs ont découvert que ce certificat numérique reste valide plus longtemps que la date imprimée sur la carte. En clair, le contrôle qui aurait permis de détecter ce problème se base sur une date beaucoup plus ancienne.

Cependant, la portée de cette attaque est limitée : elle ne concerne que les cartes Visa sans contact, tandis que les cartes Mastercard, Discover et American Express refusent systématiquement la modification de la date d’expiration. De plus, sa mise en œuvre requiert un accès physique à la carte et deux smartphones, ce qui la rend pour le moins complexe.

L'ironie est que la technologie EMV dispose déjà d'une protection qui déjouerait complètement une telle tentative : le protocole de résistance aux relais, qui mesure le temps pour détecter tout relais intermédiaire et peut interrompre complètement la transaction, mais il reste optionnel et n'a été activé sur aucun des terminaux ou cartes testés par les chercheurs.

L'équipe a notifié Visa et les banques concernées en mai 2025, puis en décembre 2025, en fournissant des preuves de la vulnérabilité, le suivi des transactions et une vidéo. Le rapport de Visa a passé avec succès la première étape de vérification, et son équipe de sécurité (Red Team) s'est attelée à la reproduction de la vulnérabilité.

Toutefois, au moment de la publication, ni Visa ni les banques qui ont été informées n'ont confirmé avoir tenté d'atténuer ce problème, et Visa n'a pas répondu à la demande de commentaires du Register.

Mais le problème fondamental réside dans la manière dont les décisions de paiement sont désormais réparties entre de multiples entités : puces, terminaux, réseaux et établissements bancaires. Chacun part du principe que la gestion de l’expiration des cartes incombe à un tiers. Cette approche risque de se retourner contre eux et leurs clients. En attendant une solution, le conseil des chercheurs demeure essentiel : il faut cesser de considérer les cartes périmées comme inoffensives, détruire la puce et découper le numéro de carte afin d’empêcher toute utilisation frauduleuse.



Les commentaires sont fermés.