ESPNPatrick Mahomes perfect on play-action passes in win vs. Dolphins: 'It's opening up a lot'The Jerusalem PostFive arrested following disturbances on Jerusalem light rail construction siteInquirerRaptor rescued from sea in Romblon한겨레명지대학교, 2026 자연캠퍼스 백마축제 'MAJESTY' 개최SözcüTOKİ arsasını 'miras kaldı' diyerek sattılar: 95 milyon liralık vurgunda dev operasyon!CNN TürkZonguldak’ta kömür silosuna düşen işçi ağır yaralandıRapplerLIVE UPDATES: Impeachment trial of Vice President Sara Duterte경향신문매콤한 고추장이 달콤한 캐러멜로 변신···담양·순창 전통 장, 디저트 됐다RTL BoulevardVriendin Billy Dans uitgerekend op hun gezamenlijke verjaardag: 'Dat verzin je toch niet?'7sur7Une fille de 11 ans devient la plus jeune joueuse d’échecs à obtenir le titre de “grand maître international féminin”גיקטייםשורדת השבי נועה ארגמני מצטרפת כמשקיעה לקרן ההון Vine VenturesNOSVan één uitzetting naar honderden tenten op Madrileense Puerta del Sol
The Daily Newsstand · Free, Always
Tuesday, September 29, 2026

[ITmedia News] “期限切れクレカ”を蘇らせ、不正にタッチ決済する「ゾンビカード攻撃」 米研究チームが検証

Translate

著者 山下(Seamless) 山下(Seamless)

[ITmedia]

Innovative Tech:

2019年にスタートした本連載「Innovative Tech」は、世界中の幅広い分野から最先端の研究論文を独自視点で厳選、解説する。執筆は研究論文メディア「Seamless」(シームレス)を主宰し、日課として数多くの論文に目を通す山下氏が担当。イラストや漫画は、同メディア所属のアーティスト・おね氏が手掛けている。X:@shiropen2

 米マサチューセッツ大学アマースト校に所属する研究者らがセキュリティ分野の国際会議「USENIX Security Symposium 2026」で発表した論文「Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments」は、期限切れのクレジットカードが非接触決済(タッチ決済)で不正利用できてしまうシステムの脆弱性を明らかにした研究報告だ。

 クレジットカードの有効期限が切れると、そのカードは一切使えなくなるのが一般常識だ。しかし、この常識を覆し、期限切れのカードを復活させて非接触決済を成功させる「ゾンビカード攻撃」の実態が明らかになった。

 そもそも、カードのICチップに組み込まれた暗号鍵や決済機能そのものは、券面に印字された期限を過ぎても死滅するわけではなく機能し続けている。決済の際、このカードが期限内かどうかを判定しているのは、カード自体ではなく店舗のPOS端末(レジ)。つまり、端末側のチェックさえやり過ごすことができれば、システム上は決済を通すことができてしまう。

 研究チームが実証した攻撃手法は、特殊な装置を必要とせず、NFC(近距離無線通信)機能を搭載した一般的なスマートフォン2台で実行できる。1台を標的の期限切れカードに、もう1台をPOS端末にかざして通信を中継する。その通信の途中で、カードから端末へ送られる有効期限のデータを傍受し、未来の日付に書き換える。このデータ改ざんによって、POS端末はカードが現在も有効であると誤認し、決済手続きを進めてしまう。

2台のスマホでNFC通信を中継・改ざんする攻撃の仕組み

 実際に行われた検証では、Visa(Kernel 3)の非接触決済規格においてのみ成功した。通信経路上で有効期限のデータが書き換えられていないかを暗号技術で検知する仕組みが不十分だったためだ。なお、Mastercard、American Express、Discoverでは改ざんが検知され失敗した。

攻撃実験に用いられたPOS端末、期限切れカード、スマートフォン

実験で使用された期限切れのクレジットカード

決済が成功したことを示すレシート

 さらに深刻なのは、決済を最終承認する銀行(カード発行会社)側のシステム対応だ。処理スピードを重視する一部の銀行は、POS端末が有効だと判断した情報をうのみにし、自社のシステム側でカードの有効期限を再確認する工程を省いていた。その結果、端末を騙しただけの期限切れカードが、最終的に銀行側でも正規の決済として承認されてしまった。

Source and Image Credits: Raja Hasnain Anwar, Gerard DeCunha, Muhammad Taqi Raza. “Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments”, Proceedings of the 35th USENIX Security Symposium, 2026. https://www.usenix.org/conference/usenixsecurity26/presentation/anwar

Copyright © ITmedia, Inc. All Rights Reserved.

SpecialPR

Innovative Tech

2019年にスタートした本連載「Innovative Tech」は、世界中の幅広い分野から最先端の研究論文を独自視点で厳選、解説している。執筆は研究論文メディア「Seamless」(シームレス)を主宰し、日課として数多くの論文に目を通す山下氏が担当。イラストや漫画は、同メディア所属のアーティスト・おね氏が手掛けている。

この連載の記事をもっと見る

この記事の著者

2014年から幅広い分野の研究論文をピックアップして解説しているメディア「Seamless」(シームレス)を主宰している。

View the original on ITmedia →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.