Вирус NFCShare для Android распространяется через поддельные обновления банковских приложений на GitHub

изображение: grok
Пользователи Android в Европе столкнулись с резким расширением атак вредоноса NFCShare, который маскируется под обновления банковских приложений и распространяется через репозиторий GitHub. Программа охотится за данными платёжных карт, заставляя владельца самостоятельно приложить пластик к смартфону под предлогом проверки безопасности. С мая 2025 года активность кампании выросла кратно, а число поддельных банковских приложений превысило 50.
Жертва изначально попадает на поддельный сайт банка, визуально неотличимый от оригинала, вводит данные для входа в личный кабинет, после чего получает сообщение о срочной установке нового приложения или обновления безопасности. Вместо магазина Google Play пользователя перенаправляют в репозиторий на GitHub, где размещён APK-файл с вредоносным кодом. Узнаваемость площадки для разработчиков снижает подозрительность ссылки в глазах рядового владельца смартфона.
После установки NFCShare отображает фальшивые окна подтверждения и просит поднести карту к задней панели устройства. Программа задействует NFC-модуль смартфона, обращается к карте через интерфейс IsoDep Android и применяет команды стандарта EMV, который работает в платёжной инфраструктуре по всему миру. За одну такую сессию злоумышленники собирают полный набор данных для дальнейших операций:
- номер банковской карты и её тип;
- срок действия пластика;
- PIN-код, который владелец вводит под видом проверки безопасности;
- служебные ответы карты, полученные через NFC-обмен;
- идентификаторы устройства жертвы.
Полученная информация уходит на сервер управления преступников через WebSocket-соединение. Эти сведения востребованы в схемах ретрансляции бесконтактных платежей, когда данные карты позволяют имитировать её присутствие рядом с терминалом оплаты в другой точке мира. Похожие методы ранее применялись в кампаниях с вредоносами NGate, SuperCard X и RelayNFC.
Интересно, что NFCShare при внешнем сходстве с другими NFC-троянами имеет собственный программный код, отдельный набор библиотек и иную логику реализации функций, рассказала исследователь D3Lab Андреа Драгетти в комментарии BleepingComputer. По её предположению, за развитием вредоноса могут стоять те же преступные группы, которые ранее участвовали в создании других банковских NFC-троянов.
Впервые специалисты D3Lab подробно описали NFCShare в январе 2026 года. Тогда программа выглядела куда скромнее и работала почти исключительно против клиентов Deutsche Bank в Германии. За прошедшие месяцы операторы расширили географию, переработали инструментарий и перешли от точечной атаки на один банк к массовой имитации десятков финансовых организаций.
Рост активности фиксируется с 14 мая, когда кампания вышла за пределы немецкого рынка. С момента создания 10 апреля репозиторий на GitHub разместил 56 различных APK-файлов под видом приложений итальянских и испанских банков. Среди обнаруженных названий фигурируют:
- Intesa Carte;
- Sella Carte и Banca Sella Carte;
- Nexi Carte;
- Fideuram Carte;
- Mooney Carte;
- несколько вариантов приложений CaixaBank.
Авторы вредоносного ПО взяли на вооружение технику с намеренно повреждёнными APK-файлами. Формально архивы остаются обычными ZIP-контейнерами, но содержат некорректно сформированные пути к внутренним файлам. Часть автоматизированных систем безопасности и инструментов извлечения содержимого APK воспринимает такую структуру как ошибку и пропускает образец либо обрабатывает его не полностью. Опытный аналитик всё равно восстановит программный код, но время исследования заметно растёт, а скорость реакции антивирусных вендоров снижается.
Стоит обратить внимание на смену самой модели работы преступников, отмечают исследователи D3Lab. Если несколько лет назад охота шла за логинами, паролями и одноразовыми кодами, то теперь злоумышленники нацелились на прямой доступ к данным платёжных карт и используют бесконтактные технологии против самих владельцев устройств.
Чтобы снизить риск заражения NFCShare, специалисты рекомендуют:
- устанавливать банковские приложения исключительно через Google Play;
- не загружать APK-файлы по ссылкам из SMS, мессенджеров и писем;
- держать включённым сервис Google Play Protect;
- игнорировать просьбы приложить карту к смартфону для «обязательной проверки»;
- сверять адрес сайта банка перед вводом учётных данных;
- при подозрении на установку постороннего APK сразу удалять приложение и обращаться в банк.
Ранее сообщалось, что Android-троян Mamont сохраняет статус одной из наиболее активных мобильных угроз в России. По данным UserGate, вредоносное ПО ежемесячно заражает около 30 тыс. смартфонов и используется для атак на клиентов банков, а также пользователей портала «Госуслуги». Наибольшему риску подвергаются владельцы недорогих мобильных устройств, среди которых немало пожилых людей и пользователей с невысоким уровнем цифровой грамотности. По оценкам специалистов, действия злоумышленников с использованием Mamont позволяют похищать у россиян до 150 млн рублей в месяц.
Эксперты редакции CISOCLUB дали понять, что массовый переход банковских троянов на эксплуатацию NFC-модуля смартфона задаёт новую планку угроз для розничных клиентов финансовых организаций. Бесконтактные платежи давно стали бытовой привычкой, и злоумышленники грамотно эксплуатируют доверие пользователей к самой технологии. Банкам Европы и России придётся пересматривать сценарии антифрод-мониторинга, учитывая возможность удалённой ретрансляции данных карт через заражённые устройства.
Параллельно потребуется усилить просветительскую работу с клиентами, поскольку никакая техническая защита не спасёт, если владелец карты сам прикладывает её к телефону по просьбе мошенников. Рост числа поддельных APK на легитимных площадках вроде GitHub также ставит перед платформами вопрос о более строгой модерации репозиториев, имитирующих банковские продукты.



