« Les cartes zombies sont de retour en ligne » : comment une faille Visa permet de ressusciter des cartes expirées

Votre ancienne carte bancaire peut encore servir… même sans votre accord

Vous avez reçu votre nouvelle carte bancaire, soigneusement découpé l’ancienne et pensé l’affaire classée ? Des chercheurs en sécurité viennent de démontrer que ce n’est peut-être pas si simple. Une faille dans le système de paiement sans contact de Visa pourrait permettre à votre vieille carte de continuer à fonctionner, comme si elle refusait de mourir.


Quand une carte périmée se prend pour un fantôme

Une carte bancaire a une date d’expiration imprimée dessus — en général quatre ans après son émission. Passée cette date, elle est censée être inutilisable. Votre banque en émet une nouvelle, l’ancienne devient un simple morceau de plastique. C’est du moins ce que tout le monde croyait.

Trois chercheurs en cybersécurité ont découvert que cette règle souffre d’une exception bien gênante. Dans le protocole de paiement sans contact utilisé par Visa, il existe une façon de contourner la vérification de la date d’expiration. En manipulant certaines données échangées entre la carte et le terminal de paiement lors d’une transaction, il est possible de faire accepter une carte pourtant périmée. Imaginez un billet de concert daté de l’année dernière que vous présenteriez à l’entrée : normalement, le vigile refuse. Ici, c’est comme si le vigile ne regardait plus la date du tout.

Ce qui rend cette faille particulièrement préoccupante, c’est qu’elle ne nécessite pas d’équipement sophistiqué. Un téléphone Android avec une application spécifique suffirait pour exploiter cette vulnérabilité. Et côté victime, rien n’indique que quelque chose d’anormal se passe : le paiement sans contact ressemble à n’importe quel autre.

La bonne nouvelle, c’est que cette attaque reste pour l’instant théorique et documentée dans un cadre académique. Les chercheurs ont alerté Visa avant de publier leurs travaux, comme le veut la pratique responsable dans leur domaine. Visa a reconnu le problème, mais estime que d’autres couches de sécurité de son système limitent le risque réel.


Zone technique — pour les curieux et les passionnés

🤓 Pour aller plus loin : Dans les entrailles du protocole EMV

Si vous avez un jour joué avec des outils comme `nfc-tools` ou simplement potassé les specs EMV (le standard mondial derrière la puce de votre carte), vous savez que le diable se cache dans les TLV — ces petits paquets de données structurées que s’échangent carte et terminal lors d’une transaction. C’est exactement là que les chercheurs ont trouvé leur terrain de jeu.

La faille repose sur une manipulation du flux de données NFC entre la carte et le terminal. En rejouant ou en modifiant certains champs — notamment ceux liés à la vérification de la date (Application Expiry Date, tag `5F24`) — il est possible de faire croire au terminal que la carte est valide. Le terminal, en bon exécutant qu’il est, ne repose pas toujours sa propre question : il fait confiance aux données présentées. Un peu comme un buffer overflow version sociale, si vous voulez.

Ce qui rend l’attaque élégante — dans le sens tordu du terme — c’est qu’elle s’appuie sur la logique même du protocole plutôt que sur un bug d’implémentation classique. On est davantage dans la catégorie « abuse of functionality » que dans le CVE traditionnel. Les fans de la série Defcon retrouveront ici l’ADN des meilleurs talks NFC des années 2010, quand Rohos et consorts décortiquaient les cartes de transport en commun en direct sur scène.

Côté défense, Visa pointe vers la tokenisation et les systèmes de détection de fraude côté réseau pour compenser. Mais avouons-le : compter sur une défense en profondeur pour masquer une faiblesse protocolaire, ça sent un peu le « security through obscurity » — une approche que la communauté infosec regarde traditionnellement avec beaucoup de scepticisme.


Ce que vous pouvez faire pour vous protéger 💡

– Détruisez physiquement vos anciennes cartes : découpez la puce et la bande magnétique, pas seulement le numéro. Une carte en plusieurs morceaux ne peut plus émettre de signal NFC.

– Activez les alertes SMS ou notifications pour chaque transaction : c’est souvent gratuit et ça vous permet de repérer immédiatement tout débit suspect, même de faible montant.

– Consultez régulièrement vos relevés bancaires : une fraude commence souvent par un petit montant test passé inaperçu. Prenez l’habitude de parcourir vos transactions chaque semaine.

– Utilisez un étui anti-RFID si vous transportez plusieurs cartes : cela rend vos cartes illisibles à distance, limitant les tentatives de lecture non sollicitée dans les lieux bondés.

– Signalez immédiatement tout débit inconnu à votre banque : en France, la réglementation vous protège et oblige la banque à vous rembourser rapidement en cas de transaction non autorisée. N’attendez pas.


La sécurité, un chantier permanent

La technologie de paiement sans contact est globalement fiable, mais cette découverte rappelle qu’aucun système n’est parfait et que la vigilance reste notre meilleure alliée. Les chercheurs qui trouvent et signalent ces failles font un travail précieux pour nous tous.

Et vous, avez-vous l’habitude de vérifier régulièrement vos relevés bancaires, ou faites-vous confiance au système les yeux fermés ?

Source : Numerama

Cet article s’appuie sur une source externe (voir lien ci-dessus) et a été retravaillé avec l’aide de l’IA Claude pour sa rédaction.
L’image d’illustration a quant à elle été générée avec l’aide de l’intelligence artificielle (Midjourney ou ComfyUI selon les articles)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Votre consultant

avatar-jean-marie

Jean-Marie Migliore

Consultant IT indépendant, je vous accompagne avec patience pour résoudre vos problèmes informatiques, jusqu’à satisfaction complète.

Catégories

Un problème informatique ?

Je vous accompagne avec patience, à votre rythme, jusqu’à la résolution complète de votre problème.

Message bien reçu ! 🎉

Merci pour votre message.

Je vous réponds personnellement sous 24h.

En attendant, vous pouvez :