// LES NUMÉRIQUES — MODA & SOCIETÀ
Actualité : Cartes de crédit zombies : des chercheurs arrivent à payer sans contact avec des cartes Visa périmées
Des chercheurs ont identifié des failles de sécurité, notamment chez Visa, permettant d'effectuer des paiements sans contact avec des cartes de paiement pourtant expirées.
© Ekkasit A Siam/Shutterstock - L'idée reçue qu'une carte bancaire périmée ne peut plus être utilisée pour payer semble fausse.
Il est largement admis que lorsqu'une carte bancaire arrive à expiration, celle-ci ne peut plus être utilisée pour payer. Une étude menée par trois membres de l'University of Massachusetts Amherst, Raja Hasnain Anwar, Gerard DeCunha et Muhammad Taqi Raza, et dévoilée dans le cadre de la conférence USENIX Security 2026, a démontré que cela n'est pas nécessairement le cas. C'est spécialement vrai du côté des cartes de crédit Visa, tandis qu'il est question ici de "cartes de crédit zombies" qui pourraient générer de mauvaises surprises chez les utilisateurs.
Dans leur papier, les chercheurs démontrent que les banques appliquent la date d'expiration des cartes dans le cadre d'un contrôle de conformité des transactions, plutôt que comme une caractéristique intrinsèque de la carte. En d'autres termes, et grâce à des essais pratiques variés, ils ont réussi à payer en sans contact avec des cartes pourtant expirées, en faisant croire qu'elles ne l'étaient pas.
Plusieurs terminaux de point de vente, marchands, banques américaines et surtout réseaux de paiement et leur kernel spécifique (Visa, Mastercard et Discover) ont été testés pour prouver la faiblesse du protocole sans contact EMV créé par Europay, Mastercard et Visa.
Résultat, les transactions sans contact Visa sont spécialement susceptibles à des falsifications de type man-in-the-middle, à cause d'un manque de protection de l'intégrité. Pas besoin d'un matériel spécifique pour réaliser l'encaissement, un émetteur-récepteur NFC grand public suffit.
Dans la configuration sans contact Visa que nous avons testée, cette date précise n'était pas couverte par la signature numérique de la carte. Une personne se plaçant entre la carte et le terminal aurait donc pu modifier les données transmises au terminal tout en faisant en sorte que les contrôles de sécurité habituels de la carte semblent valides.
L'étude permet également de découvrir que les banques se fient souvent aux décisions du terminal de point de vente et négligent certains contrôles de sécurité essentiels lors de l'autorisation des transactions, afin d'accélérer les paiements. Ainsi, d'après les chercheurs la faute n'incombe pas qu'à Visa, mais à l'ensemble de la chaîne composée des terminaux et des fabricants de cartes et d'émetteurs.
En conclusion, l'étude incite à mettre en place des mesures correctives couvrant les kernels, les émetteurs et les paiements pour assurer l'intégrité et la sécurité des transactions de bout en bout. Visa et les banques concernées ont été prévenues de cette faille en décembre 2025, sans que la mise en place d'un correctif ne soit confirmée à ce jour.
En attendant, détruire correctement et complètement sa carte bancaire périmée (notamment sa puce) en suivant les instructions de sa banque reste une mesure de protection efficace.