Вирус NFCShare для Android распространяется через поддельные обновления банковских приложений на GitHub

Вирус NFCShare для Android распространяется через поддельные обновления банковских приложений на GitHub

изображение: grok

Пользователи Android в Европе столкнулись с резким расширением атак вредоноса NFCShare, который маскируется под обновления банковских приложений и распространяется через репозиторий GitHub. Программа охотится за данными платёжных карт, заставляя владельца самостоятельно приложить пластик к смартфону под предлогом проверки безопасности. С мая 2025 года активность кампании выросла кратно, а число поддельных банковских приложений превысило 50.

Жертва изначально попадает на поддельный сайт банка, визуально неотличимый от оригинала, вводит данные для входа в личный кабинет, после чего получает сообщение о срочной установке нового приложения или обновления безопасности. Вместо магазина Google Play пользователя перенаправляют в репозиторий на GitHub, где размещён APK-файл с вредоносным кодом. Узнаваемость площадки для разработчиков снижает подозрительность ссылки в глазах рядового владельца смартфона.

После установки NFCShare отображает фальшивые окна подтверждения и просит поднести карту к задней панели устройства. Программа задействует NFC-модуль смартфона, обращается к карте через интерфейс IsoDep Android и применяет команды стандарта EMV, который работает в платёжной инфраструктуре по всему миру. За одну такую сессию злоумышленники собирают полный набор данных для дальнейших операций:

  • номер банковской карты и её тип;
  • срок действия пластика;
  • PIN-код, который владелец вводит под видом проверки безопасности;
  • служебные ответы карты, полученные через NFC-обмен;
  • идентификаторы устройства жертвы.

Полученная информация уходит на сервер управления преступников через WebSocket-соединение. Эти сведения востребованы в схемах ретрансляции бесконтактных платежей, когда данные карты позволяют имитировать её присутствие рядом с терминалом оплаты в другой точке мира. Похожие методы ранее применялись в кампаниях с вредоносами NGate, SuperCard X и RelayNFC.

Интересно, что NFCShare при внешнем сходстве с другими NFC-троянами имеет собственный программный код, отдельный набор библиотек и иную логику реализации функций, рассказала исследователь D3Lab Андреа Драгетти в комментарии BleepingComputer. По её предположению, за развитием вредоноса могут стоять те же преступные группы, которые ранее участвовали в создании других банковских NFC-троянов.

Впервые специалисты D3Lab подробно описали NFCShare в январе 2026 года. Тогда программа выглядела куда скромнее и работала почти исключительно против клиентов Deutsche Bank в Германии. За прошедшие месяцы операторы расширили географию, переработали инструментарий и перешли от точечной атаки на один банк к массовой имитации десятков финансовых организаций.

Рост активности фиксируется с 14 мая, когда кампания вышла за пределы немецкого рынка. С момента создания 10 апреля репозиторий на GitHub разместил 56 различных APK-файлов под видом приложений итальянских и испанских банков. Среди обнаруженных названий фигурируют:

  • Intesa Carte;
  • Sella Carte и Banca Sella Carte;
  • Nexi Carte;
  • Fideuram Carte;
  • Mooney Carte;
  • несколько вариантов приложений CaixaBank.

Авторы вредоносного ПО взяли на вооружение технику с намеренно повреждёнными APK-файлами. Формально архивы остаются обычными ZIP-контейнерами, но содержат некорректно сформированные пути к внутренним файлам. Часть автоматизированных систем безопасности и инструментов извлечения содержимого APK воспринимает такую структуру как ошибку и пропускает образец либо обрабатывает его не полностью. Опытный аналитик всё равно восстановит программный код, но время исследования заметно растёт, а скорость реакции антивирусных вендоров снижается.

Стоит обратить внимание на смену самой модели работы преступников, отмечают исследователи D3Lab. Если несколько лет назад охота шла за логинами, паролями и одноразовыми кодами, то теперь злоумышленники нацелились на прямой доступ к данным платёжных карт и используют бесконтактные технологии против самих владельцев устройств.

Чтобы снизить риск заражения NFCShare, специалисты рекомендуют:

  • устанавливать банковские приложения исключительно через Google Play;
  • не загружать APK-файлы по ссылкам из SMS, мессенджеров и писем;
  • держать включённым сервис Google Play Protect;
  • игнорировать просьбы приложить карту к смартфону для «обязательной проверки»;
  • сверять адрес сайта банка перед вводом учётных данных;
  • при подозрении на установку постороннего APK сразу удалять приложение и обращаться в банк.

Ранее сообщалось, что Android-троян Mamont сохраняет статус одной из наиболее активных мобильных угроз в России. По данным UserGate, вредоносное ПО ежемесячно заражает около 30 тыс. смартфонов и используется для атак на клиентов банков, а также пользователей портала «Госуслуги». Наибольшему риску подвергаются владельцы недорогих мобильных устройств, среди которых немало пожилых людей и пользователей с невысоким уровнем цифровой грамотности. По оценкам специалистов, действия злоумышленников с использованием Mamont позволяют похищать у россиян до 150 млн рублей в месяц.

Эксперты редакции CISOCLUB дали понять, что массовый переход банковских троянов на эксплуатацию NFC-модуля смартфона задаёт новую планку угроз для розничных клиентов финансовых организаций. Бесконтактные платежи давно стали бытовой привычкой, и злоумышленники грамотно эксплуатируют доверие пользователей к самой технологии. Банкам Европы и России придётся пересматривать сценарии антифрод-мониторинга, учитывая возможность удалённой ретрансляции данных карт через заражённые устройства.

Параллельно потребуется усилить просветительскую работу с клиентами, поскольку никакая техническая защита не спасёт, если владелец карты сам прикладывает её к телефону по просьбе мошенников. Рост числа поддельных APK на легитимных площадках вроде GitHub также ставит перед платформами вопрос о более строгой модерации репозиториев, имитирующих банковские продукты.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: