19.08.2026 11:11

Partager avec d'autres :

Partager

Comment les cartes sans contact périmées peuvent-elles redevenir un moyen de paiement ?

Photo : Pixabay
Photo : Pixabay

Des experts de l'université UMass Amherst ont présenté une étude intitulée «Les cartes zombies font leur grand retour : elles réutilisent les cartes de crédit expirées pour les paiements sans contact« Il expliquait en détail comment les cartes de paiement sans contact périmées pouvaient être réutilisées pour les achats en point de vente. »

Les paiements sans contact reposent sur le protocole EMV, où une carte ou un smartphone communique avec un terminal de point de vente grâce à la technologie NFC. Les messages transitent ensuite par le réseau de paiement jusqu'à la banque et l'émetteur de la carte. Des chercheurs mettent en garde contre la vulnérabilité de ce processus, car certaines données sont transmises entre la carte et le terminal sans chiffrement et ne sont chiffrées qu'ultérieurement après vérification cryptographique.

Cette faille de sécurité est exploitable. En utilisant deux smartphones comme relais NFC, les chercheurs ont réussi à mener une attaque de type « homme du milieu ». Ils ont constaté que les transactions sans contact sur le réseau Visa étaient vulnérables à ce type d'attaques en raison d'un manque de protection adéquate de l'intégrité des données.

Le problème réside dans le protocole EMV de base. Si Mastercard, American Express et Discover appliquent des règles plus strictes, le système Visa est plus ouvert. Avec les cartes Visa, la date d'expiration lue par le terminal n'est pas protégée par une signature numérique. Le terminal vérifie bien la date figurant sur la carte, mais la banque émettrice vérifie une autre information relative à la date lors de l'approbation. Comme ces deux informations ne sont pas liées cryptographiquement, un attaquant peut modifier les informations vues par le terminal lors de la transmission, tandis que les autres éléments de sécurité semblent parfaitement valides.

Le succès de cette attaque dépendra de chaque banque et de son système de traitement des transactions. Toutefois, ces résultats soulèvent à juste titre des interrogations quant à la rigueur avec laquelle les institutions financières vérifient les normes de sécurité avant de généraliser l'utilisation de cette technologie. Le responsable de l'étude, Raja Hasnain Anwar, explique qu'il s'agit d'un compromis délibéré entre un niveau de sécurité élevé et la rapidité des terminaux plus anciens.

Les auteurs ont notifié Visa de la vulnérabilité en mai 2025, puis à nouveau en décembre 2025. À ce jour, ni Visa ni aucune des banques notifiées n'ont confirmé avoir corrigé la faille.


Vous souhaitez en savoir plus sur ce sujet ?
sécurité des informations Carte Visa

Connexions



Que lisent les autres ?