Cuộc biểu diễn kỹ thuật của nhóm nghiên cứu, giải mã cơ chế khiến máy quét thẻ bị đánh lừa, rồi đặt Zombie Card vào chuỗi hơn một thập kỷ những lỗ hổng tương tự từng được công bố trên cùng hệ thống thanh toán toàn cầu và khép lại bằng hướng dẫn cụ thể để bạn đọc tự bảo vệ mình. Đây không chỉ là câu chuyện riêng của nước Mỹ vì hình thức thanh toán không tiếp xúc đã trở nên phổ biến tại Việt Nam.
Câu hỏi từ một giáo sư công nghệ
Trong đoạn video minh họa được nhóm nghiên cứu tại Đại học Massachusetts Amherst (UMass Amherst, Mỹ) công bố trên trang dự án của mình, một tấm thẻ Visa contactless đã hết hạn hoàn tất giao dịch trị giá 100USD trên một máy thanh toán thương mại thật, chỉ sau vài giây thao tác của một thiết bị chuyển tiếp dữ liệu do chính nhóm tự dựng từ 2 chiếc điện thoại Android.
Giao dịch trong video được thực hiện trên chính máy đọc thẻ (POS) mà nhóm nghiên cứu đăng ký như một cửa hiệu thông thường, dùng thẻ đã hết hạn của các thành viên trong nhóm, không liên quan đến bất kỳ cửa hàng hay khách hàng thứ ba nào. Đây chính là đoạn video được nhiều hãng tin công nghệ và bảo mật, trong đó có The Register, dẫn lại khi đưa tin về phát hiện này.
Bộ thiết bị dùng để tạo ra cảnh tượng trong video không có gì phức tạp: 2 chiếc điện thoại Android hỗ trợ NFC, chạy phần mềm tự viết đóng vai trò giả lập thẻ và giả lập đầu đọc, kết nối với nhau qua Wifi, được thử nghiệm với các máy đọc thẻ thương mại thuộc 2 dòng SumUp Solo và SumUp Plus. Một chiếc điện thoại áp sát tấm thẻ hết hạn để đóng vai trò đầu đọc giả, lấy dữ liệu thẻ; chiếc còn lại đóng vai trò tấm thẻ giả, mang dữ liệu đã bị chỉnh sửa đến áp vào máy POS thật.
Theo tính toán của nhóm nghiên cứu, việc chuyển tiếp qua 2 điện thoại chỉ phát sinh thêm khoảng 20 mili giây cho mỗi lượt trao đổi và thêm khoảng 50 mili giây nữa nếu có chỉnh sửa dữ liệu. Như vậy, mỗi giao dịch mất trung bình khoảng 415 mili giây, vẫn trong giới hạn 500 mili giây (0,5 giây) mà chuẩn EMV cho phép mỗi lệnh xử lý, không kéo dài thời gian khiến giao dịch bị nghi ngờ.
Phát hiện được trình bày tại Hội nghị bảo mật USENIX Security Symposium lần thứ 35, diễn ra tại thành phố Baltimore (Mỹ) từ ngày 12 đến 14/8/2026, qua bài báo khoa học do 3 tác giả Raja Hasnain Anwar, Gerard DeCunha và Muhammad Taqi Raza thực hiện. Raza hiện là Phó giáo sư tại Trường Kỹ thuật Riccio thuộc UMass Amherst, còn Anwar là nghiên cứu sinh tiến sĩ và là tác giả chính của nghiên cứu, cùng làm việc tại Khwarizmi Lab của trường.
Ý tưởng của nghiên cứu bắt nguồn từ một quan sát đời thường: tài khoản ngân hàng gắn với một thẻ tín dụng không hết hạn cùng lúc với tấm thẻ vật lý, nên nếu khách hàng trả lại món hàng đã mua bằng thẻ cũ, khoản tiền vẫn được hoàn về đúng tài khoản dù thẻ đã hết hạn. Chi tiết này khiến Raza đặt câu hỏi ngược lại, nếu tấm thẻ đã hết hạn vẫn có thể nhận lại tiền hoàn trả, liệu nó có thể chủ động thực hiện một giao dịch thanh toán hay không.
Để tránh gây thiệt hại cho bất kỳ bên thứ ba nào, nhóm nghiên cứu chỉ sử dụng những thẻ tín dụng đã hết hạn hoặc đã được thay thế của các thành viên trong nhóm trong suốt quá trình thử nghiệm. Các giao dịch ở mức 1, 100 và 500USD được thực hiện trên chính máy đầu cuối thanh toán mà nhóm đăng ký theo danh mục "dịch vụ chuyên môn", không phải một cửa hàng thật.

Mô hình được nhóm nghiên cứu UMass Amherst thực hiện đánh lừa máy POS
Riêng 2 giao dịch giá trị nhỏ hơn trị giá 2,79USD tại một cửa hàng bán lẻ và 3,19USD tại một cửa hàng tạp hóa - được thực hiện tại các cơ sở đang hoạt động thật trong khuôn viên Đại học Massachusetts Amherst, với điều kiện bắt buộc là các cơ sở này đã được thông báo trước và mọi khoản thanh toán thử nghiệm đều được nhóm trả đầy đủ, không để lại thiệt hại tài chính cho bất kỳ ai.
Bài báo khoa học cũng nêu rõ giới hạn nghiên cứu: 2 giao dịch tại cửa hàng chỉ nhằm kiểm chứng tính khả thi bên ngoài phòng thí nghiệm, không phải khảo sát đo lường quy mô toàn ngành trên nhiều cửa hàng, máy đọc hay cấu hình ngân hàng khác nhau và toàn bộ thử nghiệm được thực hiện tại Mỹ.
Từ phòng thí nghiệm đến thực tế
Trong số các ngân hàng được thử nghiệm với thẻ hết hạn và thẻ đã thay thế, 3 ngân hàng cho ra 3 kết quả khác biệt rõ rệt, theo lời kể của Anwar với The Hacker News. Ngân hàng thứ nhất chấp nhận ngày hết hạn đã bị chỉnh sửa và còn cho phép nhiều hơn một thẻ cùng giao dịch trên một tài khoản tại cùng thời điểm. Đây là trường hợp giao dịch giả mạo trót lọt ở cả ba mức 1, 100 và 500USD, cũng như 2 giao dịch thực tế 2,79USD và 3,19USD nói trên.
Ngân hàng thứ hai có máy đầu cuối cũng chấp nhận dữ liệu đã bị chỉnh sửa, nhưng chính hệ thống xét duyệt của ngân hàng phát hiện bất thường và từ chối toàn bộ ba giao dịch thử nghiệm, đồng thời nhắc dùng thẻ thay thế. Trường hợp thứ ba lại cho thấy một khía cạnh khác của vấn đề. Ngân hàng này phát hành thẻ chạy trên nền tảng kỹ thuật của Discover và hành vi giả mạo ngày hết hạn đã bị chặn ngay từ khâu xác thực, nghĩa là kỹ thuật Zombie Card không thành công tại đây.
Tuy vậy, nhóm nghiên cứu phát hiện một vấn đề khác nằm ngoài phạm vi giả mạo ngày hết hạn. Một thẻ tín dụng chưa đến ngày hết hạn in trên mặt thẻ, nhưng đã bị ngân hàng tự động phát hành thẻ thay thế vì còn dưới 3 tháng hiệu lực, thì trong giai đoạn trước khi thẻ gốc thật sự hết hạn, cả thẻ cũ lẫn thẻ mới đều có thể giao dịch bình thường trên cùng một tài khoản mà không cần bất kỳ sự can thiệp giả mạo nào. Đây là một phát hiện phụ, cho thấy cách một số ngân hàng quản lý vòng đời thẻ khi phát hành thẻ thay thế cũng tiềm ẩn rủi ro, tách biệt với chính lỗ hổng giả mạo ngày hết hạn.
Chi tiết kỹ thuật cần nêu rõ là trong mọi lần thử nghiệm đối chứng, khi dùng thẻ hết hạn theo cách bình thường mà không có thiết bị chuyển tiếp can thiệp, giao dịch đều bị từ chối đúng quy định. Lỗ hổng chỉ xuất hiện khi có sự can thiệp cố ý bằng kỹ thuật chuyển tiếp dữ liệu, chứ không phải do ngân hàng buông lỏng kiểm soát thẻ hết hạn trong điều kiện sử dụng bình thường. Riêng ví điện tử, Apple Pay và Google Pay bảo vệ tốt hơn nhờ cơ chế quản lý vòng đời thẻ tập trung, dù đây không phải bảo đảm tuyệt đối cho mọi cách triển khai.
Cần nhấn mạnh rằng, đây không phải một cuộc tấn công thực hiện từ xa nhắm vào bất kỳ ai đang sở hữu thẻ ngân hàng. Kỹ thuật Zombie Card đòi hỏi kẻ tấn công phải có trong tay tấm thẻ vật lý đã hết hạn, hoặc đủ gần để giao tiếp NFC với nó, cùng một thiết bị trung gian đặt giữa thẻ và máy đọc. Nguy cơ lớn nhất, theo nhóm nghiên cứu, nằm ở việc nhiều người xem thẻ hết hạn là vật vô hại và vứt bỏ bất cẩn.
Tính đến ngày 20/8/2026, chưa có bất kỳ vụ khai thác thực tế nào của kỹ thuật này được ghi nhận, lỗ hổng cũng chưa được cấp mã định danh CVE và The Hacker News cho biết không tìm thấy bất kỳ khuyến cáo hay hướng dẫn khắc phục nào được Visa, tổ chức tiêu chuẩn EMVCo, Mastercard, Discover, American Express hay nhà sản xuất máy đọc thẻ SumUp công bố.
Theo Anwar, sự phát triển của trí tuệ nhân tạo đang khiến việc phát hiện những khoảng trống kiểu này giữa các mắt xích của hệ thống thanh toán trở nên dễ dàng hơn đối với kẻ tấn công, đặt hàng triệu thẻ tín dụng vào tình trạng rủi ro tiềm tàng.
Rủi ro lớn nhất xảy ra khi kẻ xấu nhặt được thẻ cũ bị vứt trong thùng rác, ngăn kéo hoặc ví đánh rơi mà chủ thẻ chủ quan nghĩ rằng vô hại. Nếu tài khoản ngân hàng gốc vẫn hoạt động và hệ thống của bên phát hành không kiểm soát chặt chẽ trạng thái vòng đời thẻ, kẻ gian có thể dùng thiết bị chuyển tiếp để quẹt tiền. Kịch bản tấn công chuyển tiếp cự ly gần nhắm vào thẻ đang mang theo người cũng có thể xảy ra nhưng đòi hỏi kỹ thuật phức tạp hơn.