Naukowcy z Group-IB odkryli nową rodzinę złośliwego oprogramowania typu NFC Relay, stworzoną specjalnie do przechwytywania danych z kart na żywo za pośrednictwem NFC i przekazywania ich w czasie rzeczywistym atakującym. Nazwali ją „WindRelay”.
NFC (komunikacja bliskiego zasięgu) to technologia bezprzewodowa, która umożliwia komunikację urządzeń takich jak smartfony, karty płatnicze i terminale płatnicze, gdy znajdują się one bardzo blisko siebie. Zamiast kraść fizyczną kartę bankową, atakujący przechwytują aktywność NFC na zainfekowanym telefonie komórkowym i przekazują ją w czasie rzeczywistym do kontrolowanego przez przestępcę urządzenia przyłożonego do terminala płatniczego zbliżeniowego lub bankomatu obsługującego bezdotykowe wypłaty gotówki.
Badacze opisują 13-minutową rozmowę telefoniczną podszywającą się pod bank, podczas której ofiarę namówiono do zainstalowania Android Aplikacja oznaczona nazwą banku. Ta aplikacja była trojanem zdalnego dostępu (RAT) o nazwie SpyNote . SpyNote zapewnił atakującemu zdalną kontrolę nad telefonem i umożliwił cichą instalację drugiej aplikacji, WindRelay .
Następnie atakujący zdalnie otworzyli legalną aplikację bankową ofiary i zaciągnęli pożyczkę w jej imieniu, jednocześnie prosząc o przyłożenie fizycznej karty płatniczej do telefonu i wprowadzenie kodu PIN. To przyłożenie umożliwiło drugiej aplikacji przekazanie danych zbliżeniowych karty w czasie rzeczywistym przestępcom, umożliwiając im dokonywanie zakupów, a w niektórych przypadkach wypłatę gotówki z bankomatu.
Ten podział zadań jest tutaj istotny. Złośliwe oprogramowanie umożliwiające zdalny dostęp (SpyNote) pozwala atakującym na dostęp do telefonu, a złośliwe oprogramowanie przekazujące sygnał NFC (WindRelay) zamienia kartę fizyczną ofiary w coś, co przestępcy mogą wykorzystać gdzie indziej w danym momencie.
Nie jest to takie proste, jak się wydaje, ponieważ NFC występuje w kilku różnych „odmianach”. Niektóre generują kod statyczny. Weźmy na przykład kartę, która otwiera drzwi mojego budynku mieszkalnego. Taki sygnał można łatwo skopiować na urządzenie takie jak mój Flipper Zero , aby móc go użyć do otwarcia drzwi. Jednak zaawansowane karty płatnicze zbliżeniowe wykorzystują kody dynamiczne. Za każdym razem, gdy płacisz zbliżeniowo, chip karty generuje unikalny, jednorazowy kod (często nazywany kryptogramem lub tokenem), którego nie można ponownie wykorzystać.
Dlatego kluczową cechą złośliwego oprogramowania NFC Relay jest przekazywanie danych w czasie rzeczywistym. Ponieważ transakcje kartami płatniczymi wykorzystują dynamiczne, specyficzne dla danej transakcji dane kryptograficzne, czas ma kluczowe znaczenie w tego rodzaju oszustwach.
Rozmowa telefoniczna to nie tylko przynęta. To także kanał kontroli atakujących. Pozwala im pokonać wahanie ofiary, natychmiast zareagować na jej niepewność i skoordynować precyzyjne momenty, w których ofiara instaluje aplikację, używa karty i wprowadza PIN.
To część znanej i rozwijającej się kategorii oszustw związanych z przekazywaniem sygnałów NFC, czasami nazywanej ghost tappingiem . W przeszłości omawialiśmy NGate i SuperCard X , które należą do podobnych rodzin złośliwego oprogramowania. Jednak to połączenie ze SpyNote wyróżnia tę kampanię.
Jak się chronić
Jak w przypadku wielu zagrożeń bezpieczeństwa, najlepszą obroną jesteś Ty. Cyberprzestępcy stojący za tym atakiem nie mogą nic zrobić, dopóki nie zainstalujesz oprogramowania na swoim telefonie, dlatego podejmują szereg kroków, aby przekonać Cię do tego.
- Zachowaj ostrożność w przypadku połączeń i wiadomości tekstowych od osób, których nie znasz, zwłaszcza tych, które twierdzą, że sprawa jest pilna. Oszuści zazwyczaj próbują wywołać panikę i skłonić do szybkiego działania. Kiedy już do Ciebie dodzwonią, potrafią zbudować zaufanie, utrudniając krytyczne myślenie i odmowę.
- Jeśli czujesz potrzebę podjęcia działania, porozmawiaj najpierw z kimś, komu ufasz. Jeśli nadal jesteś przekonany, że prośba jest autentyczna, zweryfikuj wiadomość samodzielnie. Zadzwoń do swojej instytucji finansowej z oficjalnego numeru, a nie z tego w SMS-ie lub e-mailu.
- Nigdy nie podawaj danych osobowych nikomu, kto się z Tobą niespodziewanie skontaktuje, i nigdy nie zmieniaj swoich danych bankowych na jego prośbę. Bank nie poprosi Cię o zainstalowanie aplikacji z linku, SMS-a, pobranie z przeglądarki ani z innego nieoficjalnego źródła w celu „zabezpieczenia” Twojej karty.
- Unikaj instalowania aplikacji spoza sklepu Google Play i traktuj nieoczekiwane uprawnienia dotyczące ułatwień dostępu lub kontroli urządzenia jako poważny sygnał ostrzegawczy.
- Chroń swoje urządzenia, korzystając z aktualnego rozwiązania chroniącego przed złośliwym oprogramowaniem w czasie rzeczywistym.
Malwarebytes Do Android wykrywa SpyNote i WindRelay jako:
Android/Trojan.NGate.ACRBCF9BBC3C1Android/Trojan.NGate.ACR2401245FC5
Oszuści wiedzą o tobie więcej, niż ci się wydaje.
Malwarebytes Mobile Security Cię przed phishingiem, oszukańczymi wiadomościami tekstowymi, złośliwymi stronami internetowymi i nie tylko. Dzięki wbudowanej funkcji Scam Guard opartej na sztucznej inteligencji, działającej w czasie rzeczywistym.




