¿Cómo pueden las tarjetas sin contacto caducadas volver a ser un medio de pago?
Expertos de la Universidad UMass Amherst presentaron un estudio titulado “Tarjetas zombi de vuelta en línea: Reviviendo tarjetas de crédito caducadas para pagos sin contacto"Detallaba cómo se pueden reutilizar las tarjetas de pago sin contacto caducadas para compras en puntos de venta."
Los pagos sin contacto se basan en el protocolo EMV, donde una tarjeta o un teléfono inteligente se comunica con un terminal de punto de venta mediante tecnología NFC. Los mensajes viajan a través de la red de pago hasta el banco y el emisor de la tarjeta. Los investigadores advierten que este proceso es vulnerable, ya que algunos datos se transmiten entre la tarjeta y el terminal sin cifrar y solo posteriormente se combinan con la verificación criptográfica.
Esta vulnerabilidad de seguridad es susceptible de ser explotada. Utilizando dos teléfonos inteligentes que actuaban como dispositivos proxy NFC, los investigadores lograron realizar un ataque de intermediario (man-in-the-middle). Descubrieron que las transacciones sin contacto en la red Visa eran vulnerables a este tipo de ataques debido a la falta de protecciones adecuadas para la integridad de los datos.
El problema reside en el protocolo EMV. Mientras que Mastercard, American Express y Discover utilizan normas más estrictas, el sistema de Visa es más abierto. En las tarjetas Visa, la fecha de caducidad que lee el terminal no está protegida criptográficamente mediante una firma digital. El terminal verifica la fecha impresa en la tarjeta, pero el banco emisor comprueba otra información al aprobarla. Dado que ambas informaciones no están vinculadas criptográficamente, un atacante puede modificar la información que ve el terminal durante la transmisión, mientras que los demás elementos de seguridad parecen ser completamente válidos.
El éxito práctico del ataque depende de cada banco y de su sistema de procesamiento de transacciones. Sin embargo, estos hallazgos generan dudas, con razón, sobre la rigurosidad con la que las instituciones financieras verifican los estándares de seguridad antes de implementar esta tecnología de forma generalizada. El líder de la investigación, Raja Hasnain Anwar, explicó que se trata de un ajuste deliberado entre un alto nivel de seguridad y la velocidad de los terminales más antiguos.
Los autores notificaron a Visa sobre la vulnerabilidad en mayo de 2025 y nuevamente en diciembre de 2025. Hasta la fecha, ni Visa ni ninguno de los bancos notificados han confirmado haber corregido el fallo.


















