Investigadores de la Universidad de Massachusetts Amherst (UMass) desarrollaron un ataque bautizado “Zombie Card”, capaz de revivir tarjetas de crédito Visa vencidas para realizar compras reales en tiendas físicas mediante pagos sin contacto (NFC).

El hallazgo, liderado por los investigadores Raja Hasnain Anwar junto a Gerard DeCunha y el profesor Muhammad Taqi Raza, fue presentado en el simposio USENIX Security 2026, realizado en la ciudad de Baltimore entre el 12 y el 14 de agosto pasado.

El ataque requiere posesión física de la tarjeta vencida y un sistema de retransmisión (relay) hecho con dos celulares comunes conectados por Wi-Fi, que reescribe en tránsito la fecha de expiración que el terminal de pago lee vía NFC, sin alterar ni romper la firma criptográfica de la tarjeta.

Según explicó el investigador Raja Hasnain Anwar en una nota publicada en el portal de la Universidad de Massachusetts Amherst, “La fecha de vencimiento impresa y almacenada en la tarjeta es la única forma que tiene el terminal de punto de venta (TPV) de saber si la tarjeta está activa o vencida; sin embargo, no está protegida criptográficamente. Por lo tanto, podemos modificarla fácilmente para engañar al TPV”.

La pregunta que motivó la investigación surgió al observar que las cuentas de tarjeta no expiran junto con la tarjeta física, y desde ese punto de vista, el profesor Muhammad Taqi Raza, explica que “si la tarjeta puede recibir un reembolso, ¿puede la tarjeta hacer un pago?”.

El equipo probó el método contra cinco bancos estadounidenses, obteniendo como resultado que en tres de ellos, usando tarjetas vencidas y ya reemplazadas, un banco aprobó las transacciones revividas, otro las rechazó todas, y un tercero utilizaba un kernel EMV distinto que hizo fallar la modificación. En el banco que aprobó las operaciones, la tarjeta reactivada completó pagos de US$1, US$100 y US$500 en un terminal propio del equipo, además de compras reales de US$2,79 y US$3,19 en un comercio y una tienda de comestibles del campus de la Universidad.

El fallo afecta específicamente al Kernel 3 de Visa, ya que su firma de verificación excluye el campo de fecha de expiración que lee el terminal. Las pruebas contra otras redes de pago mostraron resultados distintos: en los casos de Mastercard, American Express y Discover rechazaron las transacciones modificadas, al aplicar verificaciones cruzadas o firmas que sí incluyen ese dato.

Los investigadores notificaron sus hallazgos a Visa y a los bancos afectados en mayo del 2025, con un nuevo contacto en diciembre del mismo año. Hasta el 20 de agosto de 2026, no se ha asignado un CVE a la falla, no se han reportado casos de explotación real, y ni Visa, EMVCo, Mastercard ni otras redes han publicado avisos públicos al respecto.

Consultado sobre la investigación de los especialistas, el experto en ciberseguridad y CEO de NIVEL4, Fernando Lagos, comentó que “lo más relevante del estudio, es que expone un supuesto que toda la industria daba por sentado: que una tarjeta vencida es, por defecto, una tarjeta inofensiva. En ese sentido, los investigadores demostraron que eso ya no es cierto, y lo hicieron sin necesidad de vulnerar la criptografía de la tarjeta, solo explotando una inconsistencia en cómo se verifica la fecha de expiración».

Aunque no hay evidencia de una explotación activa, el CEO de NIVEL4 advierte que “este tipo de hallazgos suelen anticipar lo que después aparece en el cibercrimen” y agrega que el estudio debe “ser tomado como una alerta temprana, más que como un caso aislado de laboratorio”.