Киберпреступники массово используют NFC-мошенничество для кражи платежных данных

Специалисты исследовательской лаборатории zLabs зафиксировали опасную тенденцию: с апреля 2024 года наблюдается стремительный рост количества вредоносных Android-приложений, использующих технологию NFC (Near Field Communication) и Host Card Emulation (HCE, эмуляция карты хостом) для незаконного получения платежных данных и совершения мошеннических операций. Если изначально эксперты обнаруживали лишь единичные образцы такого вредоносного ПО (malware), то к настоящему моменту выявлено уже более 760 зловредных приложений, что свидетельствует о масштабной криминализации технологии бесконтактных платежей.

Описание

Особую тревогу вызывает географическое расширение активности злоумышленников. Первоначально атаки фиксировались в ограниченном числе стран, но теперь кампании охватывают Россию, Польшу, Чехию, Словакию, Бразилию и другие государства. Мониторинг этих угроз с апреля 2024 года позволил выявить ключевые характеристики операции: идентифицировано более 70 командных серверов (C2, Command-and-Control) и источников распространения, десятки Telegram-ботов и приватных каналов используются для эксфильтрации данных и координации действий.

Тактика обмана: мимикрия под доверенные организации

Для введения пользователей в заблуждение злоумышленники активно применяют технику имитации легитимных сервисов. Вредоносные приложения маскируются под официальные программы финансовых учреждений, платежных систем и государственных ведомств. Среди наиболее часто подделываемых организаций - Центральный банк России, портал "Госуслуги", банки ВТБ, Тинькофф, Промсвязьбанк, Кубань Кредит, а также зарубежные финансовые институты включая Santander, PKO Bank Polski, Československá obchodní банка (ČSOB) и бразильские Bradesco и Itaú.

Особенностью данной кампании является использование киберпреступниками термина "мамонт" для обозначения жертв. Анализ образцов показал разнообразие операционных моделей: часть приложений функционирует как инструменты сканирования/считывания, предлагаемые злоумышленниками третьим сторонам, тогда как другие предназначены исключительно для сбора карточных данных с последующей передачей в Telegram-каналы.

Данные, полученные по частному каналу злоумышленника

Технические особенности атак

Приложения спроектированы для минимального взаимодействия с пользователем. Обычно они отображают полноэкранную страницу, стилизованную под интерфейс банка, иногда внутри WebView. Вредоносное ПО запрашивает установку в качестве приложения для оплаты по умолчанию, в то время как фоновые службы незаметно обрабатывают NFC-события.

Макет приложения, представленный вариантами вредоносных программ NFC

Эксперты детально изучили протокол взаимодействия между вредоносными приложениями и командными серверами. Среди ключевых команд выделяются: процедуры аутентификации (login, login_response), регистрации устройств (register, register_response), обработка платежных транзакций (apdu_command, apdu_response), управление PIN-кодами (get_pin, pin_response), а также механизмы уведомлений через Telegram (telegram_notification). Особого внимания заслуживает команда apdu_response, когда сервер возвращает сформированный ответ терминалу, что позволяет злоумышленникам проводить мошеннические операции.

Растущая угроза и меры защиты

Стремительное распространение технологии "Tap-to-Pay" сделало NFC привлекательной мишенью для киберпреступников. Обнаруженные вредоносные приложения используют разрешения NFC в Android для прямого хищения платежных данных с устройств жертв. Масштабы активности - более 760 приложений, десятки командных серверов и множество Telegram-каналов - свидетельствуют, что это не единичные инциденты, а хорошо организованная преступная деятельность.

Различные группы злоумышленников повторно используют одну и ту же базовую концепцию, адаптируя ее под локальные банки и сервисы. Финансовым учреждениям, производителям мобильных устройств и конечным пользователям следует рассматривать любые неизвестные или подозрительные приложения, запрашивающие привилегии для NFC-платежей, как представляющие высокий риск. Особую осторожность необходимо проявлять при установке приложений, предлагающих функции бесконтактной оплаты, и всегда проверять их легитимность через официальные источники.

Эксперты рекомендуют пользователям внимательно отслеживать разрешения, запрашиваемые приложениями, и избегать установки ПО из ненадежных источников. Финансовым организациям следует усиливать мониторинг подозрительной активности и активно информировать клиентов о подобных угрозах. Производителям мобильных операционных систем необходимо продолжать совершенствовать механизмы безопасности, связанные с обработкой NFC-транзакций и управлением соответствующими разрешениями.

Индикаторы компрометации

Комментарии: 0