DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
    Cartes Visa périmées : une faille NFC permet de valider des paiements
  • Lignes de code informatique bleues et lumineuses sur fond noir, illustrant le concept de vibe coding et ses enjeux de sécurité informatique, avec le logo dcod.ch visible dans le coin inférieur droit.
    Cybersécurité : 7 actualités majeures du 23 août 2026 (dont Zombie Card)
  • Couverture du rapport OWASP Agentic Skills Top 10 juxtaposée à un profil d'agent IA humanoïde futuriste en bleu, illustrant les failles de sécurité des compétences autonomes.
    Top 10 OWASP : sécuriser les compétences des agents IA
  • T-shirt noir floqué du logo de 404 Media sur la poitrine, sur un fond bleu à motifs de circuits électroniques.
    A découvrir : 404 Media d’investigation Tech et IA
  • DCOD AI avatars les candidats deleguent aussi lentretien
    Quand les recruteurs automatisent, les candidats envoient un avatar IA
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités

Cartes Visa périmées : une faille NFC permet de valider des paiements

  • Marc Barbezat
  • 23 août 2026
  • 2 minutes de lecture
Gros plan sur plusieurs cartes bancaires Visa rangées dans un portefeuille
▾ Sommaire
Une manipulation technique qui réactive les cartes Visa périméesAnalyseVisa Kernel 3 : la rupture dans la chaîne de vérificationPour approfondir le sujetActualités liées
Une attaque par relais NFC trompe les terminaux marchands en modifiant la date d’expiration transmise par les puces Visa.

Les cartes Visa périmées ne sont pas systématiquement inactives lorsqu’elles passent sur un terminal de paiement. Une étude menée par l’University of Massachusetts Amherst démontre qu’un intermédiaire technique peut altérer la date d’expiration vue par le commerçant et faire valider un achat réel.

Une manipulation technique qui réactive les cartes Visa périmées

L’expérimentation documentée par Malwarebytes Labs a porté sur plusieurs réseaux bancaires : Visa, Mastercard, Discover et American Express. Les tests ont impliqué divers commerçants, des terminaux variés et des cartes émises par cinq grandes banques américaines. Les résultats révèlent une vulnérabilité ciblée. Tandis que les configurations de Mastercard, American Express et Discover rejettent immédiatement une date modifiée, certaines transactions effectuées avec des cartes Visa périmées aboutissent sans blocage.

Pour réussir cette opération, les attaquants s’appuient sur une attaque par relais NFC (Near Field Communication), la technologie de communication sans contact à courte portée. Concrètement, le dispositif utilise deux téléphones mobiles configurés comme proxies (des serveurs relais d’interception) :

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord
  1. Le premier téléphone est placé contre la carte à puce de la victime.
  2. Le second téléphone est présenté devant le terminal de paiement du commerçant.
  3. Les données transitent en temps réel entre les deux appareils, créant un pont virtuel.

Comme le rapporte The Register, l’attaque exploite le protocole EMV sans contact (la norme internationale de sécurisation des cartes bancaires). Dans ce protocole, une partie des informations est transmitted en clair, sans chiffrement préalable, avant d’être soumise plus tard à des contrôles cryptographiques appelés ODA (Offline Data Authentication ou authentification des données hors ligne). Cette zone tampon offre une fenêtre d’intervention pour modifier les données au vol.

👁️

Analyse

Les cartes Visa périmées peuvent encore servir à effectuer des achats en magasin sous certaines conditions. En exploitant le protocole de paiement sans contact à l’aide de deux téléphones, des chercheurs ont réussi à modifier la date d’expiration transmise au terminal.

Marc Barbezat
Marc Barbezat
Éditeur de DCOD — Cyber, IA & Tech

Visa Kernel 3 : la rupture dans la chaîne de vérification

Le nœud du problème réside dans un composant logiciel précis du terminal : le flux Visa Kernel 3, la brique informatique chargée d’interpréter les transactions spécifiques au réseau Visa. Dans ce module, la date d’expiration présentée au lecteur (Application Expiration Date) n’est pas liée de manière cryptographique aux données signées par la carte.

Lors du passage du relais NFC, le téléphone intermédiaire modifie la date d’expiration au format lisible par le terminal pour afficher une date valide dans le futur. Le terminal constate que la date est correcte et poursuit le traitement. Les autres mécanismes de contrôle cryptographique paraissent cohérents, ce qui masque l’altération.

Comme le souligne Wired, cette anomalie déplace la responsabilité du contrôle vers la banque émettrice. La décision d’accepter ou de refuser la transaction dépend alors de l’autorisation en ligne accordée par l’établissement bancaire. Or, les politiques d’autorisation varient d’un établissement à un autre. Un contrôle qui devrait être binaire — une carte expirée est rejetée — devient soumis à des règles d’interprétation hétérogènes.

Pour approfondir le sujet

Protection carte bancaire sans contact : 3 solutions pour votre sécurité

Protection carte bancaire sans contact : 3 solutions pour votre sécurité

dcod.ch

Le paiement NFC expose vos données au sniffing et au clonage à distance. Découvrez les dispositifs concrets pour bloquer les ondes frauduleuses. Lire la suite

Actualités liées

Des cartes de crédit périmées réactivées par des chercheurs pour effectuer des paiements non autorisés
[ACTU] 18 août 2026

Des cartes de crédit périmées réactivées par des chercheurs pour effectuer des paiements non autorisés

The Register – Security

Des chercheurs affiliés à l'Université du Massachusetts à Amherst ont découvert qu'il est possible d'effectuer des paiements avec certaines cartes de crédit sans contact périmées, un procédé détaillé lors de la récente conférence USENIX Security 2026. Raja Hasnain Anwar, Gerard… Lire la suite

Carte zombie : Une carte de crédit Visa expirée peut être utilisée pour des achats
[ACTU] 21 août 2026

Carte zombie : Une carte de crédit Visa expirée peut être utilisée pour des achats

Malwarebytes Labs

Saviez-vous qu'il existe encore une bonne raison de détruire physiquement votre carte de crédit périmée ?nnnnnnDes recherches scientifiques ont démontré que la date d'expiration utilisée par les terminaux de paiement sur certaines cartes sans contact n'était pas efficacement protégée contre la… Lire la suite

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • cartes de crédit
  • EMV
  • man-in-the-middle
  • relais NFC
  • Visa Kernel 3
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Carte de la Russie aux couleurs du drapeau national sur un fond de code informatique, illustrant l'infiltration du code d'origine russe dans la chaîne d'approvisionnement d'applications sensibles.
Lire l'article

Le code d’origine russe s’infiltre dans des apps sensibles

Logo du Common Vulnerability Scoring System avec jauge de sévérité colorée, illustrant la logique du score CVSS et la mesure d'un risque maximal de 10/10.
Lire l'article

Score CVSS : comprendre la logique d’un risque maximal de 10/10

Logo de la FINMA sur fond d'ordinateur quantique, illustrant l'alerte selon laquelle la majorité des banques manque de plan de préparation quantique.
Lire l'article

FINMA : la majorité des banques manque de plan post-quantique

Des idées de lecture recommandées par DCOD

Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois