Les cartes de paiement expirées : un risque insoupçonné
Il est surprenant de constater qu’une carte de paiement peut rester fonctionnelle même après sa date d’expiration. Une équipe de l’Université du Massachusetts à Amherst a découvert que certaines cartes Visa à paiement sans contact, bien qu’expirées, pouvaient être utilisées en faisant transiter les transactions par des téléphones mobiles. Cette situation révèle une faille dans le système de paiement sans contact.
Contexte de la découverte
Lors de la conférence USENIX Security 2026, le doctorant Raja Hasnain Anwar, accompagné de ses collègues Gerard DeCunha et Muhammad Taqi Raza, a exposé leurs travaux dans un article intitulé Zombie Cards Back Online: Reviving Expired Credit Cards for Contactless Payments, comme l’a rapporté The Register. Ils ont mis en lumière une incohérence dans la façon dont les données d’expiration sont gérées lors d’un achat par paiement sans contact. En pratique, une personne ayant des compétences techniques pourrait intercepter une transaction en plaçant un smartphone entre la carte et le terminal de paiement, permettant à une carte expirée de semblé valide suffisamment longtemps pour qu’une transaction soit tentée.
Les chercheurs ont expliqué cela simplement : « La carte envoie une date d’expiration au terminal. Dans la configuration Visa que nous avons testée, cette date n’était pas protégée par la signature numérique de la carte. Un individu entre la carte et le terminal peut donc modifier ce que voit le terminal, tout en conservant les contrôles de sécurité habituels des cartes validés. »
Cependant, ces résultats ne sont pas uniformes pour tous les réseaux. Les tests menés par l’équipe ont montré que la même méthode échouait face aux cartes Mastercard, American Express et Discover. Même entre différentes cartes Visa, le résultat variait, et le processus d’autorisation d’une banque pouvait influencer l’acceptation de l’achat.
Une sécurité compromise
Les transactions avec puce intégrée gèrent généralement les vérifications d’expiration de manière plus stricte. Les paiements sans contact, conçus pour la rapidité, transmettent certaines informations tôt dans le processus, laissant la sécurité des données à un stade ultérieur de la transaction. Cela peut poser problème si un individu a un accès physique à la carte et aux outils nécessaires pour modifier ce que reçoit le terminal. Dans ce scénario, le terminal et la banque émettrice pourraient finir par agir sur des versions différentes de l’information d’expiration.
Dans leur étude, les chercheurs ont souligné que « les transactions sans contact Visa sont vulnérables aux attaques de type homme du milieu en raison d’un manque de protection efficace de l’intégrité », selon The Register. Ils ont alerté Visa à deux reprises, en mai et en décembre 2025, mais ont noté que ni Visa ni les banques informées n’avaient confirmé la résolution de la faille liée à la date d’expiration.
Quelles solutions pour sécuriser les transactions ?
Pour l’industrie des paiements, ces découvertes mettent en évidence la nécessité d’un lien cryptographique entre la date d’expiration affichée au terminal de paiement et les données examinées par la banque émettrice lors de l’autorisation. De plus, l’article suggère que les banques adoptant des vérifications en profondeur au niveau des transactions ont de meilleures chances de bloquer les achats douteux avant qu’ils ne soient autorisés.
Il est recommandé de ne pas considérer les anciennes cartes sans contact comme des déchets. En cas de nécessité de destruction, il est préférable de les découper ou de les détruire de manière sécurisée, plutôt que de les jeter intactes. De plus, des alertes de compte et des vérifications régulières des relevés peuvent permettre de détecter des charges inconnues. Bien que cette forme d’attaque semble requérir des outils spécialisés et ne touche probablement pas un grand nombre de personnes, il est essentiel de traiter les cartes de paiement expirées avec le même niveau de sécurité que les données financières actives.
“Il s’agit d’un compromis entre performance et sécurité qui laisse souvent la place à ce type de vulnérabilité,” a déclaré Anwar à The Register.
FAQ
Quelles sont les implications des cartes de crédit expirées pour les consommateurs ?
Les consommateurs doivent être conscients que leurs cartes de crédit expirées peuvent toujours potentiellement être exploitées si elles ne sont pas détruites correctement. Cela souligne l’importance de la protection des données et de la sécurité personnelle.
Que faire si je trouve une carte de crédit expirée ?
Si vous trouvez une carte de crédit expirée, il est conseillé de la détruire d’une manière sécurisée. Cela inclut la découpe en plusieurs morceaux, en veillant à rayer les informations sensibles.
Comment les banques peuvent-elles améliorer la sécurité de leurs cartes ?
Les banques peuvent renforcer la sécurité en améliorant la cryptographie utilisée pour protéger les informations sensibles, en particulier celles liées aux dates d’expiration et aux autorisations de transactions.
Les attaques sur les cartes expirées sont-elles courantes ?
Les attaques exploitant les cartes expirées semblent nécessiter un degré d’expertise technique et des outils spécialisés, les rendant relativement rares. Cependant, cette découverte met en avant des risques potentiels.
Que faire pour détecter des transactions frauduleuses ?
Il est conseillé de surveiller régulièrement ses relevés de compte et d’activer les alertes de transactions pour être immédiatement informé de toute activité suspecte.
