Вектор атаки Ghost Tap использует NFC для кражи денег с банковских карт

Вектор атаки Ghost Tap использует NFC для кражи денег с банковских карт

Вектор атаки Ghost Tap использует NFC для кражи денег с банковских карт

Киберпреступники придумали новый способ выводить деньги с украденных банковских карт, привязанных к системам вроде Apple Pay и Google Pay. Вектор, получивший название Ghost Tap, передаёт NFC-данные карт «денежным мулам» по всему миру.

Ghost Tap берёт за основу другой метод, о котором мы рассказывали в августе: Android-вредонос NGate задействовал компонент с открытым исходным кодом — «NFCGate».

Тем не менее Ghost Tap использует более мощную обфускацию и, соответственно, его сложнее детектировать. В этом случае злоумышленнику не нужна карта или устройство жертвы.

Вместо этого Ghost Tap подключает «денежных мулов» в различных удалённых местоположениях. Такие «мулы» должны взаимодействовать с PoS-терминалами.

О новом векторе рассказали специалисты компании Threat Fabric. По их данным, в последнее время наблюдается скачок в использовании этой техники в реальных кибератаках.

А вот так выглядит поиск «денежных мулов» на одном из киберпреступных форумов:

 

Для начала атакующему нужно выкрасть данные банковской карты и перехватить одноразовый пароль, который нужен для регистрации виртуального кошелька в Apple Pay и Google Pay.

Для первого пункта можно использовать, например, банковский троян, накладывающий фейковые окна поверх легитимных приложений, или тот же кейлогер. А одноразовый код можно получить с помощью социальной инженерии или того же вредоноса, мониторящего СМС-сообщения.

Атакующие по-прежнему полагаются на инструмент NFCGate, который используется для передачи информации платёжных карт. Только в этом случае подключается также сервер-ретранслятор, который отправляет данные в сеть «денежных мулов».

Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Российские организации столкнулись с новой волной атак группировки Head Mare. Злоумышленники взламывают необновлённые серверы TrueConf, подсовывают участникам видеоконференций заражённый клиент и устанавливают на их устройства бэкдоры PhantomCore и PhantomGraph.

Для захвата сервера атакующие связывают две уязвимости — KLCERT-26-057 и KLCERT-26-058.

Эта комбинация позволяет выполнять произвольный код с максимальными привилегиями. Затем один из серверных файлов заменяют веб-шеллом, через который изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и подменяют установщик клиентского приложения.

Дальше в дело вступает социальная инженерия без единого подозрительного письма. Пользователь подключается к видеоконференции и видит предложение скачать обновлённую версию клиента. Устанавливает её, и вместо полезного апдейта получает бэкдор. Совещание ещё не началось, а незваный участник уже внутри системы.

Под ударом находятся TrueConf Server версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние выпуски. Уязвимости закрыли 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. «Лаборатория Касперского», обнаружившая кампанию, рекомендует обновить серверы до защищённых сборок.

Опасность не ограничивается владельцами TrueConf. Сотрудник любой компании может получить приглашение от контрагента, зайти на его скомпрометированный сервер и самостоятельно скачать заражённый установщик.

RSS: Новости на портале Anti-Malware.ru