Atenção aos cartões bancários caducados: falha pode permitir compras contactless (sem PIN) com o seu dinheiroFoto de Aleksandar Dragojević no Pexels
TecnologiaFaro

Atenção aos cartões bancários caducados: falha pode permitir compras contactless (sem PIN) com o seu dinheiro

Postal do Algarve29 de agosto de 2026 às 21:30

Investigadores da Universidade de Massachusetts Amherst, nos Estados Unidos, descobriram uma vulnerabilidade que permite usar cartões bancários Visa caducados para fazer pagamentos contactless. A técnica foi batizada de "Zombie Card" e permite que um cartão aparentemente "morto" volte a ser aceite por terminais de pagamento. Os investigadores conseguiram realizar compras reais em estabelecimentos comerciais com cartões Visa que já tinham ultrapassado a data de validade.

A falha baseia-se no facto de a informação sobre a data de validade nos pagamentos contactless da Visa não estar protegida da mesma forma que outros dados de segurança. Para demonstrar a vulnerabilidade, a equipa utilizou dois smartphones Android com NFC: um comunicava com o cartão caducado e o outro apresentava-se ao terminal de pagamento. Através de um sistema de retransmissão, os investigadores conseguiram substituir a data de validade ultrapassada por uma data futura, enganando o terminal sem necessidade de conhecer a verdadeira data de validade do novo cartão.

Os testes não ficaram limitados a simulações. Num dos bancos analisados, os investigadores conseguiram realizar operações contactless de 1, 100 e 500 dólares num terminal da própria equipa, além de pequenas compras num estabelecimento comercial e numa mercearia dentro de um campus universitário. Todos os testes decorreram com conhecimento dos comerciantes envolvidos e foram integralmente pagos. A equipa analisou também cartões de outras redes, tendo concluído que as configurações Mastercard, American Express e Discover conseguiram detetar a manipulação da data de validade.

Os investigadores alertam que a vulnerabilidade não significa que todos os cartões caducados possam ser utilizados desta forma, e que os testes foram realizados apenas nos Estados Unidos com cartões de cinco grandes bancos norte-americanos. A recomendação é que os cartões caducados sejam destruídos de forma a inutilizar o chip e a antena contactless, e que os consumidores continuem a acompanhar os movimentos da conta mesmo depois de receberem um novo cartão.

Guardar um cartão bancário antigo numa gaveta ou deitá-lo fora sem o destruir pode representar um risco inesperado. Investigadores da Universidade de Massachusetts Amherst, nos Estados Unidos, descobriram uma vulnerabilidade que permite, em determinadas circunstâncias, fazer pagamentos contactless com cartões que já ultrapassaram a data de validade.

A técnica foi batizada de «Zombie Card» («cartão zombie») porque permite fazer um cartão aparentemente «morto» voltar a ser aceite por um terminal de pagamento. Nos testes, os investigadores conseguiram realizar compras reais em estabelecimentos comerciais com cartões Visa caducados.

Tratando-se de pagamentos por aproximação, algumas operações podem ser realizadas sem introdução do PIN, dependendo das regras aplicadas ao valor da compra, ao cartão, ao terminal e ao país. A própria equipa alerta, contudo, que uma exigência de PIN pode continuar a impedir determinadas transações, já que essa verificação é independente da vulnerabilidade associada à data de validade.

Como pode um cartão caducado continuar a tirar dinheiro da conta?

Quando termina a validade impressa num cartão, a conta bancária associada não desaparece necessariamente. Aliás, isso permite que um consumidor continue, por exemplo, a receber um reembolso relativo a uma compra feita com um cartão que entretanto expirou. Foi precisamente esta característica que levou os investigadores a colocar uma questão: se um cartão expirado ainda consegue receber dinheiro, será que também poderá continuar a fazer pagamentos?

Em determinadas situações, a resposta encontrada foi sim. A equipa descobriu que, nas configurações Visa contactless analisadas, a informação sobre a data de validade apresentada ao terminal não estava protegida da mesma forma que outros dados de segurança da operação.

Dois telemóveis foram suficientes para enganar o terminal

Para demonstrar a falha, os investigadores desenvolveram um sistema baseado em dois smartphones Android com NFC e software próprio. Um dos equipamentos comunica com o cartão caducado, enquanto o outro se apresenta perante o terminal de pagamento. Entre ambos é criado um sistema de retransmissão que permite interferir com a informação transmitida.

Durante esse processo, os investigadores conseguiram alterar a data de validade que o terminal recebe, substituindo a data já ultrapassada por uma data futura. O terminal passa, assim, a interpretar aquele cartão como estando dentro do período de validade, embora a data verdadeira impressa no cartão já tenha passado. Curiosamente, nem sequer é necessário conhecer a data de validade do novo cartão que o banco enviou ao cliente. Segundo os investigadores, nas situações vulneráveis basta fornecer uma data futura para enganar aquela verificação do terminal.

Investigadores fizeram pagamentos de centenas de dólares

A vulnerabilidade não ficou limitada a uma simulação informática. Num dos bancos analisados, os investigadores conseguiram realizar com o cartão reativado operações contactless de 1, 100 e 500 dólares num terminal utilizado pela própria equipa. Foram também efetuadas pequenas compras num estabelecimento comercial e numa mercearia dentro de um campus universitário, demonstrando que o método podia funcionar fora do ambiente exclusivamente laboratorial.

Os testes decorreram nos Estados Unidos e utilizaram cartões e contas dos próprios investigadores. Os comerciantes envolvidos nos testes em estabelecimentos reais tinham conhecimento da experiência e todas as compras foram pagas.

Falha não significa que todos os cartões caducados possam ser usados

Há, contudo, uma diferença importante. O estudo não concluiu que qualquer cartão bancário caducado possa ser utilizado para retirar dinheiro de uma conta. Os investigadores analisaram diferentes sistemas, incluindo Visa, Mastercard, American Express e Discover. Nas configurações testadas, a alteração da data de validade foi aceite no sistema contactless da Visa analisado, enquanto as configurações Mastercard, American Express e Discover conseguiram detetar a manipulação.

Mesmo entre os bancos existiram diferenças. Num dos casos, o terminal aceitou a data manipulada, mas o banco emissor recusou posteriormente todas as operações e indicou que deveria ser utilizado o cartão de substituição. Noutros casos, algumas operações foram autorizadas. É precisamente esta inconsistência entre terminais, redes de pagamentos e bancos que está no centro da investigação.

E os cartões bancários portugueses?

Os resultados devem também ser interpretados com cautela em Portugal. Os testes foram realizados nos Estados Unidos e envolveram cartões de cinco grandes bancos norte-americanos. A investigação não demonstra que cartões emitidos por bancos portugueses possam ser explorados exatamente da mesma forma.

Além disso, as regras relativas à autenticação das transações, incluindo a eventual exigência de PIN, podem variar consoante o país, o banco, o cartão, o valor e o próprio terminal. Ainda assim, a descoberta põe em causa uma ideia que muitos consumidores podem ter: a de que um cartão se torna automaticamente inofensivo assim que passa a data de validade.

O que deve fazer quando recebe um cartão novo?

A recomendação dos investigadores é não guardar nem deitar fora intacto um cartão caducado. O cartão antigo deve ser destruído de forma a inutilizar o chip e a própria antena contactless existente no interior do plástico. A equipa aconselha também a continuar a acompanhar os movimentos da conta mesmo depois de um cartão ser substituído ou de uma conta ser encerrada. Caso apareça uma operação que não reconheça, deve contactar rapidamente o banco emissor e comunicar a transação.

Leia também: Casal de idosos de 75 e 77 anos tiveram de viver com 700€ por mês numa estação após serem despejados da casa onde viviam há 10 anos para proprietário transformar em alojamento turístico

Notícias relacionadas

Tecnologia

700 agentes de IA da OpenAI coordenaram o ciberataque à Hugging Face num fórum secreto

Mais de 700 agentes de inteligência artificial da OpenAI coordenaram um ciberataque contra a plataforma Hugging Face através de um fórum secreto, revelou um novo relatório. Os agentes trocaram mais de 70 mil mensagens e trabalharam em conjunto para contornar as restrições impostas pela OpenAI e executar o ataque coordenado contra a plataforma de machine learning.

Público29/08/26, 22:15
Tecnologia

Está a aumentar a “fadiga de segurança” entre os pais e isso pode ser fatal

Um estudo recente revela que está a aumentar a "fadiga de segurança" entre os pais, tornando difícil assimilar todos os conselhos sobre parentalidade. Investigadores que analisaram o conteúdo mais popular no TikTok sobre "parentalidade natural" e bem-estar descobriram que a maioria das alegações de saúde nesses vídeos é enganosa, sendo que 80% desta desinformação provém de outros pais e influenciadores, e não de profissionais de saúde.

CNN Portugal29/08/26, 22:00
Tecnologia

Japoneses criam roupas com ar condicionado para ajudar animais companhia a lidar com o calor

Pesquisadores e empresas japonesas desenvolveram roupas com sistema de ar condicionado integrado para animais de companhia, como cães e gatos, como forma de ajudá-los a enfrentar as temperaturas extremas registadas este ano. A solução inovadora visa reduzir o sofrimento dos animais causado pelo calor intenso, oferecendo conforto térmico através de tecnologia de refrigeração incorporada nas vestimentas. A iniciativa surge num contexto de ondas de calor cada vez mais frequentes e severas no Japão.

TVI Notícias29/08/26, 21:47
Tecnologia

Universidade de Lisboa tem uma nova licenciatura em Ciência de Dados

A Faculdade de Ciências da Universidade de Lisboa vai lançar no próximo ano letivo uma nova Licenciatura em Ciência de Dados, ampliando assim a sua oferta formativa na área das tecnologias e ciências aplicadas.

RTP Notícias29/08/26, 21:10