ABD’de yapılan akademik çalışma, süresi dolmuş bazı Visa temassız kartların fiziksel erişim ve NFC rölesiyle yeniden ödeme yapacak hale getirilebildiğini ortaya koydu. Araştırmacılar bu tekniğe “Zombie Card” adını verdi; yöntem, kartın fiziksel olarak ele geçirilmesini ya da karta NFC üzerinden sürekli yakınlık kurulmasını ve kart ile terminal arasına yerleştirilmiş bir man-in-the-middle (MitM) rölesini gerektiriyor.
Çalışma, kart hesabının aynı birincil hesap numarası, yani PAN altında açık kalmasını da şart koşuyor. Bu durum, bankaların eski kartın yerine yenisini gönderdiği standart süreçte sık görülüyor. Bir diğer gereklilik de veren bankanın yetkilendirme sırasında son kullanma tarihini bağımsız biçimde yeniden kontrol etmemesi. Araştırma, bu koşulların birlikte sağlandığında süresi dolmuş bir kartın yeniden kullanılabildiğini gösteriyor.
Bulgular 12-14 Ağustos 2026 tarihlerinde Baltimore’da düzenlenen 35. USENIX Security Symposium’da sunuldu. Çalışmanın yazarları Raja Hasnain Anwar, Gerard DeCunha ve Muhammad Taqi Raza, Mayıs 2025’te Visa ile etkilenen bankalara bildirim yaptı; Aralık 2025’te yeniden temas kurdu. Yöntem için henüz bir CVE atanmadı, tekniğin gerçek dünyada kötüye kullanıldığına dair de bir bulgu paylaşılmadı.
Temassız işlemde son kullanma tarihi iki kez görünür
Araştırmanın merkezinde, Visa temassız işlem akışında son kullanma tarihinin iki farklı yerde yer alması bulunuyor. Terminal, kartın işlem kısıtlarını Application Expiration Date üzerinden değerlendiriyor; bu değer TLV alanı 5F24 içinde taşınıyor. Banka ise çevrim içi yetkilendirme isteğinde gelen Track 2 Equivalent Data içindeki 57 numaralı alan üzerinden tarihi doğruluyor.
Çalışmaya göre Visa Kernel 3, bu iki tarih arasında sıkı bir bağ kurulmasını zorunlu tutmuyor. Terminalin doğruladığı hızlı Dynamic Data Authentication, yani fDDA imzası da 5F24 alanını kapsamıyor. Bu nedenle röle, terminalin gördüğü tarihi gelecekteki herhangi bir tarihle değiştirip Track 2 verisine dokunmadan bırakabiliyor. Böylece terminalin imzası da bankanın doğruladığı kriptogram da geçerliliğini koruyor.
UMass Amherst’ten doktora öğrencisi Raja Hasnain Anwar, üniversite açıklamasında son kullanma tarihinin kriptografik olarak korunmadığını, bu yüzden POS cihazını aldatmak için kolayca değiştirilebildiğini söyledi.
Saldırının çalışması için kartın süresi dolmuş olması tek başına yetmiyor. Kart hesabının aynı PAN altında açık kalması gerekiyor ve bu da kart yenileme sürecinde zaten görülüyor. Ayrıca veren bankanın yetkilendirme sırasında tarihi bağımsız biçimde yeniden kontrol etmemesi şart koşuluyor. Araştırmacılar, saldırganın yenisiyle değiştirilen kartın gerçek son kullanma tarihini bilmesine de gerek olmadığını belirtiyor. İşlem tarihinden sonraki herhangi bir tarih yeterli oluyor.
Araştırmaya göre süresi dolmuş kartlar çevrimdışı veri doğrulamasından da geçebiliyor. Bunun nedeni, ihraççı sertifikası ve tümleşik devre kartı sertifika sürelerinin uygulama son kullanma tarihinden ayrı tutulması ve çoğu durumda basılı tarihten daha uzun olması. Kartın özel anahtarında da sona erme bilgisi yer almıyor. Kernel 3 ayrıca Terminal Verification Results verisinin bankaya sıfırlarla gönderildiğini söylüyor; bu da bankanın terminalin yerel son kullanma kontrolünü yapıp yapmadığını görmesini engelliyor.
Röle düzeni, iki NFC özellikli Android telefonla kuruldu. Biri kart emülatörü, diğeri POS emülatörü gibi çalıştı; ikisi Wi-Fi üzerinden haberleşti. Testler SumUp Solo ve SumUp Plus okuyucularına karşı yapıldı. Her APDU turu röle için yaklaşık 20 milisaniye, değişiklik için de 50 milisaniye ekledi. İşlem başına ortalama süre yaklaşık 415 milisaniyeye çıktı ve EMV’nin komut başına 500 milisaniyelik sınırının altında kaldı.
Test ortamındaki fiziksel kartların ya da terminallerin hiçbiri isteğe bağlı Relay Resistance Protocol, yani RRP desteği sunmuyordu. Bu özellik etkin olsaydı, izin verilen yanıt süresini sınırlandırarak ek gecikmeyi ortaya çıkarabilirdi. Araştırmacılar, RRP’nin bu tür rölelerde zaman gecikmesini tespit etmeye yarayan bir karşı önlem olduğunu belirtiyor.
Bank A olarak adlandırılan ihraççıya karşı yapılan denemelerde, yeniden canlandırılan kart araştırmacıların kendi terminalinde 1,00 dolar, 100 dolar ve 500 dolar tutarındaki işlemleri tamamladı. Aynı kart, kampüsteki bir perakende işletmede 2,79 dolar ve bir markette 3,19 dolarlık işlemlerde de kullanıldı. Bank B’de terminal, laboratuvar ortamındaki üç tutarın tamamında değiştirilmiş tarihi kabul etti; ancak bankanın kendisi her denemeyi reddetti ve kart sahibine yenilenmiş kartı kullanmasını söyledi. Süresi dolmuş kartla yapılan değiştirilmemiş işlemler ise tüm başlangıç testlerinde doğru biçimde reddedildi.
Bankalar çalışmada A’dan E’ye kadar anonimleştirildi. Raporda, perakende ve market işlemlerinin yalnızca dış geçerliliği doğruladığı, bunun merchant, terminal sağlayıcısı ya da ihraççı yapılandırmaları genelinde bir ekosistem ölçümü olmadığı vurgulanıyor. Tüm testler ABD’de gerçekleştirildi.
Araştırmacıların önerdiği karşı önlemler
Ekip aynı değişikliği dört farklı EMV temassız kernel üzerinde denedi. Visa Kernel 3’te işlem, 5F24 imzalanan veriler arasında olmadığı için terminalin kısıtlarını geçti ve imzayı bozmadı. Mastercard Kernel 2’de terminal, READ RECORD ayrıştırması sırasında iki son kullanma tarihi arasında tutarlılık kontrolü yapıyor; uyumsuzluğu kart verisi hatası sayarak çevrim içi denemeye dönmeden işlemi reddediyor. American Express Kernel 4’te son kullanma tarihi, çevrimdışı veri doğrulamasının kapsadığı statik veriye bağlı zorunlu bir alan olarak yer alıyor ve değişiklik imza doğrulamasında hash uyuşmazlığı yaratıyor. Discover Kernel 6 ise Combined Dynamic Data Authentication kullanıyor; karttan dönen TLV nesneleri doğrulanan işlem özetine bağlandığı için değiştirilmiş işlemler reddediliyor.
Çalışma, Visa sonucu dışında kalan ayrı bir bulguya da yer veriyor. Test edilen kartlardan biri henüz süresi dolmamıştı, ancak geçerliliği üç aydan az kaldığı için veren kurum tarafından otomatik olarak yenisiyle değiştirilmişti. Eski kart da yenisi de, Kernel 6 üzerinde, değişiklik yapılmadan aynı hesaba işlem tamamlamayı sürdürdü. Ancak son kullanma tarihi alanını değiştirme girişimi bu kernel’de başarısız oldu.
Yayımlanan karşı önlemler kernel, terminal ve ihraççı katmanlarına yayılıyor. Araştırmacılar, son kullanma tarihi gibi kritik verilerin kriptografik olarak bağlanmasını, Application Expiration Date ile kart sahibini doğrulayan alanların ihraççı tarafından doğrulanabilir bir imza altında korunmasını ya da işlem özeti içine alınmasını öneriyor. Bir kernel birden fazla son kullanma tarihi sunuyorsa terminalin bunları birbirine karşı kontrol etmesi ve farklılık varsa bankaya görünür kanıt üretmesi gerektiğini de belirtiyorlar.
İhraççı tarafında ise doğrulamanın PAN ile son kullanma tarihi çiftine göre yapılması, sunulan tarihin o PAN için geçerli kimlik bilgisiyle eşleşmediği durumda işlemin reddedilmesi isteniyor. Terminal doğrulama sinyallerinin de bankaya taşınması, ya gerçek Terminal Verification Results aktarımıyla ya da eşdeğer bir bankaya görünür göstergeyle sağlanmalı.
Kart sahipleri için öneri, süresi dolan kartların çip ve manyetik şerit kısmını parçalayarak imha etmek ve kapatılmış hesapları izlemeyi sürdürmek. Visa ise bulgular hakkında kamuya açık bir açıklama yapmadı. Rapora göre şirketin aldığı bildirim ilk incelemeyi geçti ve Visa’nın kırmızı ekibi tarafından yeniden üretim aşamasında. Ancak makalenin kabul edildiği tarihe kadar ne Visa ne de bilgilendirilen bankalar alınan önlemlerin durumu ya da niteliği hakkında güncelleme verdi.
Röle ve MitM uygulaması yayımlanmadı; araştırmacılar bunun yerine anonimleştirilmiş işlem kayıtlarını paylaştı. Makalenin ilk sayfasında da USENIX’in “Available” ibareli artifact evaluation rozeti yer aldı.
Çalışma yayımlanırken Singapur merkezli Group-IB, WindRelay adını verdiği ve daha önce görülmemiş bir Android NFC röle zararlı ailesini de belgeledi. Şirket, bu zararlının SpyNote uzaktan erişim truva atıyla birlikte Çekya, Slovakya ve Slovenya’daki kurbanlara yönelik canlı çağrı sosyal mühendisliği saldırılarında kullanıldığını yazdı. 12 Ağustos 2026 tarihli raporda, Kasım 2025 ile Temmuz 2026 arasında VirusTotal’a yüklenen 23 örnek ve dört komuta-kontrol IP adresi tespit edildiği aktarıldı. Bu zararlı aktif kartı gerçek zamanlı olarak röleleme yapıyor ve son kullanma tarihine dokunmuyor, ancak Zombie Card test düzeneğinin dayandığı aynı iki cihazlı röle ilkesini kullanıyor.
Group-IB, raporda bu olayın modern dolandırıcılığın çoğu zaman tek bir tekniğe dayanmadığını belirtti.
