Especialistas alertam: cartões de crédito expirados podem ser reativados para pagamentos sem contato.
Alerta de segurança! Cartões de crédito expirados podem ser reativados para pagamentos por aproximação. Proteja seu dinheiro e seus dados: Descubra os riscos e os métodos de proteção eficazes agora mesmo.
As coisas mais importantes que você precisa saber
- Uma falha de segurança nos cartões Visa sem contato permite que a data de validade de um aplicativo desprotegido seja alterada, possibilitando seu uso após o vencimento.
- O problema surge do fato de a assinatura digital dos cartões Visa sem contato não abranger a data de validade do aplicativo, e o certificado digital permanecer válido por um período mais longo do que a data impressa.
- Este ataque se limita a cartões Visa sem contato e requer acesso físico ao cartão e a dois smartphones, enquanto os cartões Mastercard, Discover e American Express rejeitam datas alteradas.
Para a pessoa comum, a data impressa no cartão de crédito parece ser o ponto final, mas isso nem sempre é verdade.

Pesquisadores da Universidade de Massachusetts Amherst descobriram que um "cartão zumbi" expirado pode ser usado para efetuar uma compra sem contato em um terminal de pagamento real, representando uma ameaça real à segurança.
O paradoxo aqui não é que a criptografia EMV seja burlada de alguma forma, mas sim que a validade do cartão seja verificada de maneira diferente em pagamentos por aproximação, como uma verificação processual entre duas partes, em vez de ser uma propriedade fixa do próprio cartão. Curiosamente, as partes nem sempre sabem quem está realizando a verificação.
Cartões de plástico vencidos podem ser usados como forma de pagamento sob certas condições.
Com base na última parte, uma transação sem contato envolve um cartão, um terminal de ponto de venda (PDV), um banco credenciador, uma rede de cartões e uma instituição emissora. Cada uma dessas partes tem participação na decisão que, em última análise, resulta em uma transação com cartão bem-sucedida ou recusada.
O fluxo EMV sem contato é verificado apenas seletivamente: alguns campos são transmitidos entre o cartão e o dispositivo em texto não criptografado e vinculados à verificação criptográfica posteriormente, abrindo uma possível brecha de segurança para usuários com acesso físico a um cartão vencido.
A vulnerabilidade aqui não reside na legibilidade desses campos, visto que a data de validade já está impressa no cartão, mas sim na relativa facilidade com que ela pode ser alterada. A data de validade do aplicativo, que o dispositivo lê, fica na área desprotegida.
Nas configurações da Visa testadas pela equipe, a assinatura digital do cartão não abrange esse campo e, portanto, não está criptograficamente vinculada ao valor de validade que o emissor vê na solicitação de autorização online.
Embora isso não devesse acontecer, cria uma vulnerabilidade de ataque que permite que um dispositivo intermediário entre o cartão e o terminal (leitor) processe o pagamento, simplesmente alterando a data de validade para uma data ainda válida. Esse problema é agravado por outra questão: os cartões contêm uma data de validade no certificado digital usado para estabelecer a conexão entre o cartão e o terminal, e pesquisadores descobriram que esse certificado digital permanece válido por um período maior do que a data impressa no cartão de plástico. Essencialmente, a verificação que teria revelado esse problema está analisando um relógio configurado para uma data muito anterior.
No entanto, o alcance desse ataque é limitado: ele afeta apenas cartões Visa sem contato, enquanto os cartões Mastercard, Discover e American Express rejeitam categoricamente a data de validade alterada. A execução desse ataque também exige acesso físico ao cartão e a dois smartphones, tornando-o uma tarefa, no mínimo, complexa.
A ironia é que a tecnologia EMV já possui uma salvaguarda que frustraria completamente tal tentativa: o Protocolo de Resistência de Relé (Relay Resistance Protocol), que mede o tempo para detectar qualquer relé intermediário e pode interromper totalmente a transação, mas ele permanece opcional e não foi ativado em nenhum dos terminais ou cartões testados pelos pesquisadores.
A equipe notificou a Visa e os bancos envolvidos em maio de 2025 e novamente em dezembro de 2025, fornecendo evidências da vulnerabilidade, rastreamento de transações e um vídeo. O relatório da Visa passou pela triagem inicial e a equipe de testes vermelhos da empresa estava trabalhando para replicar a vulnerabilidade.
No entanto, até o momento da publicação, nem a Visa nem os bancos notificados confirmaram qualquer tentativa de mitigar esse problema, e a Visa não respondeu ao pedido de comentário do The Register.
Mas a falha fundamental reside na forma como as decisões de pagamento são agora distribuídas entre múltiplas entidades, incluindo chips de cartão, terminais, redes e estruturas bancárias, todas partindo do pressuposto de que o problema da expiração é responsabilidade de terceiros. Essa abordagem pode se voltar contra eles e seus clientes. Por ora, o conselho dos pesquisadores continua sendo crucial até que uma solução seja encontrada: pare de tratar cartões de plástico vencidos como inofensivos, destrua o chip e recorte os números do cartão para evitar qualquer uso indevido.
Comentários estão fechados.