Cartão Visa expirado pode ser 'zombificado' para fraudes sem contato

Pesquisadores dos EUA revelam técnica que reativa plásticos velhos e vencidos

Por Marcos Guimarães22 ago 2026
Cartão Visa expirado pode ser 'zombificado' para fraudes sem contato

O que aconteceu

Pesquisadores da Universidade de Massachusetts Amherst alertaram que fraudadores podem usar cartões Visa expirados para efetuar transações contactless. A técnica, apresentada na Usenix Cybersecurity Conference na semana de 14 de agosto de 2024, explora uma vulnerabilidade na cadeia de autenticação dos pagamentos sem contato.

O método funciona da seguinte forma: um criminoso coleta um cartão Visa vencido, descartado ou perdido. Em seguida, utiliza um aplicativo de intermediário (man-in-the-middle) instalado em dois smartphones. O cartão expirado é colocado em contato com o primeiro telefone, que relaya os dados de pagamento para um segundo telefone. Este segundo dispositivo então emite um sinal contactless idêntico ao de um cartão ativo e válido para um terminal de pagamento (TPA).

A descoberta crucial é que, durante o protocolo de autenticação, o sistema de pagamento verificava se o cartão estava na lista de bloqueios, mas **não** verificava adequadamente se a data de validade ainda era futura. Isso permitia que transações com cartões vencidos fossem autorizadas, dependendo do emissor e das configurações específicas da rede Visa.

Contexto

A técnica representa uma evolução preocupante no cenário de fraudes com cartões. Historicamente, o risco associava-se a cartões ativos, roubados ou perdidos. Cartões expirados eram considerados seguros e inúteis, frequentemente descartados em lixeiras domésticas ou de escritórios. Esta pesquisa muda esse paradigma.

A Usenix Security Symposium é uma das conferências mais respeitadas do mundo em segurança computacional, o que confere alta credibilidade às descobertas. A pesquisa da UMass foca na implementação técnica dos sistemas de pagamento, encontrando um ponto cego na lógica de verificação que os próprios desenvolvedores e emissores não previram como vetor de ataque em larga escala.

Por que importa

O impacto prático é direto para milhões de consumidores e instituições financeiras. Um cartão expirado que você jogou fora pode ser a chave para uma fraude. Para os consumidores, reforça a necessidade de destruir fisicamente os plásticos vencidos. Para as redes de pagamento e emissores, como bancos, a descoberta expõe uma vulnerabilidade arquitetural que pode exigir correções urgentes em seus sistemas de autorização.

Para o mercado, isso aumenta o custo potencial de fraudes e pode acelerar a transição para métodos de pagamento mais seguros, como os baseados em cartões virtuais de uso único. Instituições que não atualizarem seus protocolos de verificação poderão arcar com maiores índices de chargeback (estorno de valores).

Impacto

No curto prazo, espera-se que a revelação pública da técnica aumente a conscientização e leve consumidores a tomarem cuidados redobrados. No médio prazo, redes como a Visa e os bancos emissores precisarão revisar seus processos de autenticação para incluir uma verificação rigorosa da validade do cartão, mesmo em transações contactless.

O estudo também impacta o setor de segurança cibernética, servindo como caso de estudo para engenheiros que projetam sistemas de pagamento. Pode haver uma corrida para auditar e corrigir implementações similares em outros protocolos de pagamento sem contato além do Visa.

O que muda

A descoberta força uma reavaliação do que constitui um 'ativo seguro' no ciclo de vida de um cartão de crédito. A fase pós-validade, antes considerada segura, agora é vista como uma janela de oportunidade para criminosos. Isso pode alterar as recomendações oficiais de segurança bancária sobre descarte de plásticos.

Também eleva o debate sobre a segurança por design nos sistemas de pagamento contactless. A eficiência e conveniência desses sistemas foram priorizadas, mas esta pesquisa evidencia que verificações básicas de dados (como validade) não devem ser ignoradas, mesmo por conveniência ou velocidade.

O que vem agora

A pesquisa foi divulgada como um alerta. Os próximos passos cabem aos responsáveis pela infraestrutura de pagamento. É esperado que a Visa, como a rede afetada, analise os achados e emita orientações técnicas ou correções para seus parceiros (bancos e processadores). Os emissores de cartões, por sua vez, deverão revisar suas APIs e sistemas de autorização.

A Usenix e os próprios pesquisadores da UMass forneceram a documentação técnica do ataque, facilitando que outros profissionais de segurança a reproduzam e busquem soluções. O ciclo completo de divulgação, correção e implementação de patches por toda a cadeia do setor pode levar meses.