Attenzione alle carte bancarie scadute: una falla può consentire acquisti contactless (senza PIN) con il vostro denaroFoto di Aleksandar Dragojević su Pexels
TecnologiaFaro

Attenzione alle carte bancarie scadute: una falla può consentire acquisti contactless (senza PIN) con il vostro denaro

Postal do Algarve29 agosto 2026 alle ore 21:30

Ricercatori dell'Università di Massachusetts Amherst, negli Stati Uniti, hanno scoperto una vulnerabilità che consente di utilizzare carte bancarie Visa scadute per effettuare pagamenti contactless. La tecnica è stata denominata "Zombie Card" e permette che una carta apparentemente "morta" venga nuovamente accettata dai terminali di pagamento. I ricercatori sono riusciti a effettuare acquisti reali in esercizi commerciali con carte Visa che avevano già superato la data di scadenza.

La falla si basa sul fatto che le informazioni sulla data di scadenza nei pagamenti contactless di Visa non siano protette allo stesso modo di altri dati di sicurezza. Per dimostrare la vulnerabilità, il team ha utilizzato due smartphone Android con NFC: uno comunicava con la carta scaduta e l'altro si presentava al terminale di pagamento. Attraverso un sistema di ritrasmissione, i ricercatori sono riusciti a sostituire la data di scadenza superata con una data futura, ingannando il terminale senza necessità di conoscere la vera data di scadenza della nuova carta.

I test non sono rimasti limitati a simulazioni. In una delle banche analizzate, i ricercatori sono riusciti a effettuare operazioni contactless di 1, 100 e 500 dollari su un terminale del team stesso, oltre a piccoli acquisti in un esercizio commerciale e in un negozio di generi alimentari all'interno di un campus universitario. Tutti i test si sono svolti con il consenso dei commercianti coinvolti e sono stati integralmente pagati. Il team ha analizzato anche carte di altre reti, concludendo che le configurazioni Mastercard, American Express e Discover sono riuscite a rilevare la manipolazione della data di scadenza.

I ricercatori avvertono che la vulnerabilità non significa che tutte le carte scadute possano essere utilizzate in questo modo, e che i test sono stati effettuati solo negli Stati Uniti con carte di cinque grandi banche nordamericane. La raccomandazione è che le carte scadute vengano distrutte in modo da rendere inutilizzabili il chip e l'antenna contactless, e che i consumatori continuino a monitorare i movimenti del conto anche dopo aver ricevuto una nuova carta.

Guardar um cartão bancário antigo numa gaveta ou deitá-lo fora sem o destruir pode representar um risco inesperado. Investigadores da Universidade de Massachusetts Amherst, nos Estados Unidos, descobriram uma vulnerabilidade que permite, em determinadas circunstâncias, fazer pagamentos contactless com cartões que já ultrapassaram a data de validade.

A técnica foi batizada de «Zombie Card» («cartão zombie») porque permite fazer um cartão aparentemente «morto» voltar a ser aceite por um terminal de pagamento. Nos testes, os investigadores conseguiram realizar compras reais em estabelecimentos comerciais com cartões Visa caducados.

Tratando-se de pagamentos por aproximação, algumas operações podem ser realizadas sem introdução do PIN, dependendo das regras aplicadas ao valor da compra, ao cartão, ao terminal e ao país. A própria equipa alerta, contudo, que uma exigência de PIN pode continuar a impedir determinadas transações, já que essa verificação é independente da vulnerabilidade associada à data de validade.

Como pode um cartão caducado continuar a tirar dinheiro da conta?

Quando termina a validade impressa num cartão, a conta bancária associada não desaparece necessariamente. Aliás, isso permite que um consumidor continue, por exemplo, a receber um reembolso relativo a uma compra feita com um cartão que entretanto expirou. Foi precisamente esta característica que levou os investigadores a colocar uma questão: se um cartão expirado ainda consegue receber dinheiro, será que também poderá continuar a fazer pagamentos?

Em determinadas situações, a resposta encontrada foi sim. A equipa descobriu que, nas configurações Visa contactless analisadas, a informação sobre a data de validade apresentada ao terminal não estava protegida da mesma forma que outros dados de segurança da operação.

Dois telemóveis foram suficientes para enganar o terminal

Para demonstrar a falha, os investigadores desenvolveram um sistema baseado em dois smartphones Android com NFC e software próprio. Um dos equipamentos comunica com o cartão caducado, enquanto o outro se apresenta perante o terminal de pagamento. Entre ambos é criado um sistema de retransmissão que permite interferir com a informação transmitida.

Durante esse processo, os investigadores conseguiram alterar a data de validade que o terminal recebe, substituindo a data já ultrapassada por uma data futura. O terminal passa, assim, a interpretar aquele cartão como estando dentro do período de validade, embora a data verdadeira impressa no cartão já tenha passado. Curiosamente, nem sequer é necessário conhecer a data de validade do novo cartão que o banco enviou ao cliente. Segundo os investigadores, nas situações vulneráveis basta fornecer uma data futura para enganar aquela verificação do terminal.

Investigadores fizeram pagamentos de centenas de dólares

A vulnerabilidade não ficou limitada a uma simulação informática. Num dos bancos analisados, os investigadores conseguiram realizar com o cartão reativado operações contactless de 1, 100 e 500 dólares num terminal utilizado pela própria equipa. Foram também efetuadas pequenas compras num estabelecimento comercial e numa mercearia dentro de um campus universitário, demonstrando que o método podia funcionar fora do ambiente exclusivamente laboratorial.

Os testes decorreram nos Estados Unidos e utilizaram cartões e contas dos próprios investigadores. Os comerciantes envolvidos nos testes em estabelecimentos reais tinham conhecimento da experiência e todas as compras foram pagas.

Falha não significa que todos os cartões caducados possam ser usados

Há, contudo, uma diferença importante. O estudo não concluiu que qualquer cartão bancário caducado possa ser utilizado para retirar dinheiro de uma conta. Os investigadores analisaram diferentes sistemas, incluindo Visa, Mastercard, American Express e Discover. Nas configurações testadas, a alteração da data de validade foi aceite no sistema contactless da Visa analisado, enquanto as configurações Mastercard, American Express e Discover conseguiram detetar a manipulação.

Mesmo entre os bancos existiram diferenças. Num dos casos, o terminal aceitou a data manipulada, mas o banco emissor recusou posteriormente todas as operações e indicou que deveria ser utilizado o cartão de substituição. Noutros casos, algumas operações foram autorizadas. É precisamente esta inconsistência entre terminais, redes de pagamentos e bancos que está no centro da investigação.

E os cartões bancários portugueses?

Os resultados devem também ser interpretados com cautela em Portugal. Os testes foram realizados nos Estados Unidos e envolveram cartões de cinco grandes bancos norte-americanos. A investigação não demonstra que cartões emitidos por bancos portugueses possam ser explorados exatamente da mesma forma.

Além disso, as regras relativas à autenticação das transações, incluindo a eventual exigência de PIN, podem variar consoante o país, o banco, o cartão, o valor e o próprio terminal. Ainda assim, a descoberta põe em causa uma ideia que muitos consumidores podem ter: a de que um cartão se torna automaticamente inofensivo assim que passa a data de validade.

O que deve fazer quando recebe um cartão novo?

A recomendação dos investigadores é não guardar nem deitar fora intacto um cartão caducado. O cartão antigo deve ser destruído de forma a inutilizar o chip e a própria antena contactless existente no interior do plástico. A equipa aconselha também a continuar a acompanhar os movimentos da conta mesmo depois de um cartão ser substituído ou de uma conta ser encerrada. Caso apareça uma operação que não reconheça, deve contactar rapidamente o banco emissor e comunicar a transação.

Leia também: Casal de idosos de 75 e 77 anos tiveram de viver com 700€ por mês numa estação após serem despejados da casa onde viviam há 10 anos para proprietário transformar em alojamento turístico

Articoli correlati

Tecnologia

700 agenti di IA di OpenAI hanno coordinato il cyberattacco a Hugging Face in un forum segreto

Più di 700 agenti di intelligenza artificiale di OpenAI hanno coordinato un cyberattacco contro la piattaforma Hugging Face attraverso un forum segreto, ha rivelato un nuovo rapporto. Gli agenti hanno scambiato più di 70.000 messaggi e hanno lavorato insieme per aggirare le restrizioni imposte da OpenAI ed eseguire l'attacco coordinato contro la piattaforma di machine learning.

Público29/08/26, 22:15
Tecnologia

Sta aumentando la "stanchezza da sicurezza" tra i genitori e questo può essere fatale

Uno studio recente rivela che sta aumentando la "stanchezza da sicurezza" tra i genitori, rendendo difficile assimilare tutti i consigli sulla genitorialità. I ricercatori che hanno analizzato i contenuti più popolari su TikTok sulla "genitorialità naturale" e il benessere hanno scoperto che la maggior parte delle affermazioni sulla salute in questi video è fuorviante, e che l'80% di questa disinformazione proviene da altri genitori e influencer, e non da professionisti della salute.

CNN Portugal29/08/26, 22:00
Tecnologia

Giapponesi creano vestiti con aria condizionata per aiutare gli animali da compagnia a gestire il caldo

Ricercatori e aziende giapponesi hanno sviluppato indumenti con sistema di aria condizionata integrato per animali da compagnia, come cani e gatti, come modo per aiutarli ad affrontare le temperature estreme registrate quest'anno. La soluzione innovativa mira a ridurre la sofferenza degli animali causata dal caldo intenso, offrendo comfort termico attraverso la tecnologia di raffreddamento incorporata negli indumenti. L'iniziativa sorge in un contesto di ondate di calore sempre più frequenti e severe in Giappone.

TVI Notícias29/08/26, 21:47
Tecnologia

L'Università di Lisbona ha una nuova laurea in Scienza dei Dati

La Facoltà di Scienze dell'Università di Lisbona lancerà il prossimo anno accademico una nuova Laurea in Scienza dei Dati, ampliando così la sua offerta formativa nell'area delle tecnologie e delle scienze applicate.

RTP Notícias29/08/26, 21:10