RecodeX 重构消息,美国马萨诸塞大学阿默斯特分校研究人员在USENIX安全研讨会上演示“僵尸卡”攻击,利用两部支持NFC的安卓手机搭建中间人中继,篡改过期Visa非接触式银行卡的“应用到期日”字段,绕过终端本地校验,完成最高500美元支付。攻击源于Visa Kernel 3未将到期日纳入签名动态应用数据,且向发卡行传送全零终端验证结果,银行无法察觉篡改。测试显示美国五家主要银行对即将过期卡处理标准不一,部分批准此类交易。