Thẻ tín dụng hết hạn 'sống lại' nhờ lỗ hổng bảo mật, hacker có thể thanh toán trái phép
Các nhà nghiên cứu tại Đại học Massachusetts Amherst đã tìm ra cách khiến thẻ tín dụng không tiếp xúc (contactless) đã hết hạn vẫn có thể thanh toán được, thông qua việc khai thác lỗ hổng trong quy trình kiểm tra ngày hết hạn của chuẩn EMV. Lỗ hổng này chủ yếu ảnh hưởng đến thẻ Visa do thiếu sự ràng buộc mật mã giữa ngày hết hạn được POS đọc và ngày hết hạn mà ngân hàng phát hành kiểm tra, cho phép kẻ tấn công đứng giữa thay đổi dữ liệu.

Thẻ tín dụng hết hạn 'sống lại' nhờ lỗ hổng bảo mật, hacker có thể thanh toán trái phép
Các nhà nghiên cứu an ninh mạng tại Đại học Massachusetts Amherst (UMass Amherst) vừa công bố một phát hiện đáng lo ngại: họ có thể "hồi sinh" những chiếc thẻ tín dụng không tiếp xúc (contactless) đã hết hạn để thực hiện các giao dịch thanh toán bất hợp pháp. Nghiên cứu này được trình bày tại hội nghị bảo mật danh tiếng USENIX Security 2026, mở ra một hướng tấn công mới nhắm vào hệ thống thanh toán hiện đại.
Theo bài báo khoa học có tên "Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments" (tạm dịch: Thẻ Zombie Trở Lại Trực Tuyến: Hồi Sinh Thẻ Tín Dụng Hết Hạn cho Thanh Toán Không Tiếp Xúc), lỗ hổng nằm ở sự không nhất quán trong cách các bên kiểm tra và thực thi ngày hết hạn của thẻ. Nhóm nghiên cứu gồm Raja Hasnain Anwar, Gerard DeCunha và Muhammad Taqi Raza đã phát triển một phương thức tấn công khiến các thiết bị đầu cuối thanh toán (POS) tin rằng thẻ đã hết hạn vẫn còn hiệu lực.
Gốc rễ của vấn đề nằm trong giao thức EMV
Giao thức thanh toán EMV (Europay, Mastercard, Visa) được sử dụng rộng rãi trên toàn cầu, cho phép thẻ và máy POS giao tiếp qua kênh NFC trực tiếp, sau đó liên kết với mạng lưới thanh toán để kết nối người bán, ngân hàng và tổ chức phát hành thẻ. Tuy nhiên, các nhà nghiên cứu chỉ ra rằng giao thức này "mong manh" vì quá trình xác thực được chọn lọc – một phần dữ liệu truyền giữa thẻ và máy POS ở dạng văn bản thuần túy (plaintext) và chỉ được xác minh bằng mật mã sau đó thông qua xác thực dữ liệu ngoại tuyến (ODA) và mật mã do nhà phát hành xác minh (issuer-verified cryptograms).
Chính điều này tạo ra khe hở cho một cuộc tấn công trung gian (man-in-the-middle), khi kẻ tấn công chỉ cần một chiếc điện thoại thông minh hoạt động như một proxy NFC để can thiệp vào luồng dữ liệu. Nhóm nghiên cứu đã chứng minh rằng họ có thể thay đổi thông tin ngày hết hạn mà máy POS nhìn thấy, trong khi vẫn giữ nguyên các kiểm tra bảo mật khác của thẻ trông có vẻ hợp lệ.
"Kết quả của chúng tôi cho thấy các giao dịch không tiếp xúc của Visa dễ bị can thiệp kiểu trung gian do thiếu sự bảo vệ tính toàn vẹn hiệu quả," – trích từ bài báo của nhóm nghiên cứu.
Sự khác biệt giữa các hãng thẻ
Điều đáng chú ý là lỗ hổng này không ảnh hưởng đồng đều đến tất cả các loại thẻ. EMV được triển khai thông qua các "nhân" (kernel) khác nhau do American Express, Discover, Mastercard và Visa tự phát triển. Theo quan sát của nhóm nghiên cứu, kernel của Visa "dễ dãi" hơn so với các hãng khác vì nó không ràng buộc ngày hết hạn bằng phương pháp mật mã.
Cụ thể, kernel Visa cho phép máy POS đánh giá các hạn chế xử lý dựa trên Ngày Hết Hạn Ứng Dụng (Application Expiration Date). Tuy nhiên, ngân hàng phát hành thẻ lại dựa trên một trường dữ liệu khác khi xác thực giao dịch trực tuyến. Hai ngày này cần phải được liên kết mật mã với nhau, nhưng thực tế thì chúng không hề liên quan.
"Thẻ cung cấp cho máy thanh toán một ngày hết hạn để đọc. Trong cấu hình Visa không tiếp xúc mà chúng tôi thử nghiệm, ngày cụ thể đó không được bảo vệ bởi chữ ký số của thẻ. Một người đứng giữa thẻ và máy có thể thay đổi những gì máy nhìn thấy trong khi vẫn để các kiểm tra bảo mật thông thường của thẻ trông có vẻ hợp lệ," – nhóm nghiên cứu giải thích trong bản tóm tắt nghiên cứu.
Trong các thử nghiệm, cấu hình của Mastercard, American Express và Discover đã chống chọi được với cuộc tấn công, trong khi thẻ không tiếp xúc của Visa thì không. Tuy nhiên, mức độ thành công còn phụ thuộc vào ngân hàng phát hành: một số ngân hàng được thử nghiệm đã "khuất phục" trước cuộc tấn công, trong khi những ngân hàng khác thì không.
Sự đánh đổi giữa hiệu năng và bảo mật
Raja Hasnain Anwar, tác giả chính của nghiên cứu và là nghiên cứu sinh tiến sĩ tại UMass Amherst, cho rằng vấn đề này bắt nguồn từ sự khác biệt trong giao thức giữa các nhà sản xuất thẻ.
"Các giao thức này có hầu hết các thông điệp chung để đảm bảo chấp nhận toàn cầu trên các loại máy POS khác nhau; tuy nhiên, mỗi nhà sản xuất có những lựa chọn thiết kế riêng cho các cơ chế bổ sung," – Anwar giải thích. "Thường thì những lựa chọn thiết kế này dẫn đến sự thỏa hiệp để đảm bảo tương thích ngược với các máy POS cũ và đáp ứng các tiêu chí hiệu suất."
Ông cũng nhấn mạnh rằng các biện pháp bảo mật vẫn tồn tại nhưng chỉ một phần trong số chúng được kích hoạt để giao dịch nhanh hơn và mượt mà hơn. "Điều này xoay quanh sự đánh đổi giữa hiệu năng và bảo mật, và thường để lại chỗ cho các lỗ hổng kiểu này. Không có thiết kế nào là tồi tệ một cách cố hữu."
Bài học cho người dùng Việt Nam
Mặc dù chưa có báo cáo nào về việc lỗ hổng này bị khai thác ngoài thực tế, nhưng với sự phổ biến ngày càng tăng của thanh toán không tiếp xúc tại Việt Nam (đặc biệt là qua thẻ vật lý hỗ trợ NFC và các ví điện tử), người dùng nên lưu ý:
- Hủy thẻ ngay khi hết hạn – Đừng vứt thẻ cũ vào thùng rác mà không cắt hoặc hủy chúng đúng cách, vì về lý thuyết chúng vẫn có thể bị "hồi sinh" để thanh toán.
- Kiểm tra sao kê ngân hàng thường xuyên – Phát hiện sớm các giao dịch lạ là cách tốt nhất để giảm thiểu rủi ro.
- Cập nhật ứng dụng ngân hàng – Nhiều ngân hàng Việt Nam đã bổ sung tính năng khóa/mở khóa thẻ tạm thời ngay trên ứng dụng, rất hữu ích trong các tình huống nghi ngờ.
Nhóm nghiên cứu cho biết họ đã thông báo phát hiện này cho Visa vào tháng 5/2025 và theo dõi lại vào tháng 12/2025. Tuy nhiên, cả Visa lẫn các ngân hàng liên quan đều chưa xác nhận đã khắc phục triệt để vấn đề ngày hết hạn. Visa hiện chưa đưa ra phản hồi chính thức trước yêu cầu bình luận. Với tình hình này, người dùng nên thận trọng hơn trong việc xử lý những chiếc thẻ "đã chết" của mình.