PhantomCard: опасный Android-троян для бесконтактного клонирования карт

PhantomCard: опасный Android-троян для бесконтактного клонирования карт

PhantomCard: опасный Android-троян для бесконтактного клонирования карт

Исследователи ThreatFabric выявили новый троян для Android под названием PhantomCard, который способен в реальном времени передавать данные банковской карты через NFC. Это позволяет мошенникам расплачиваться или снимать наличные в банкомате так, будто карта жертвы у них в руках.

По словам экспертов, PhantomCard основан на китайской платформе «вредонос как услуга» и передаёт данные с банковской карты жертвы прямо на устройство злоумышленника.

Схема работает по принципу «удалённого клонирования» карты: POS-терминал или банкомат, рядом с которым стоит мошенник, считает, что карта находится рядом.

Впервые подобные инструменты, такие как NFSkate и Ghost Tap, начали активно использоваться в 2024 году. Теперь же наблюдается рост спроса на сервисы «NFC-троянов по подписке», которыми могут пользоваться даже относительно «малотехнические» преступники.

В Бразилии PhantomCard распространялся под видом приложения Proteção Cartões («Защита карт»), размещённого на поддельных страницах Google Play с фейковыми пятизвёздочными отзывами.

После установки программа предлагала «проверить карту» — попросив приложить её к телефону. На самом деле она считывала NFC-данные и отправляла их на сервер злоумышленников. Если требовался ПИН-код, троян запрашивал его под видом проверки безопасности.

PhantomCard ориентирован на карты EMV и использует стандарт ISO-DEP (ISO 14443-4). После считывания он отправляет команду APDU для выбора платежного каталога и получения информации о доступных приложениях. В коде нашли китайские отладочные строки и упоминания «NFU Pay» — известной платформы для NFC-атак, что указывает на кастомизированную версию, купленную у китайских разработчиков.

Хотя текущая версия PhantomCard ориентирована на Бразилию, эксперты предупреждают: платформа NFU Pay легко настраивается, и аналогичные атаки могут появиться в любой стране.

Хакеры вынесли более 4 млрд рублей с компьютеров российских бухгалтеров

В первом полугодии 2026 года киберпреступники развернули масштабную охоту на финансовые подразделения российских организаций. По данным «Кода Безопасности», под удар попали свыше 3000 госструктур, промышленных предприятий, банков и телеком-компаний.

Почти каждая восьмая атака завершилась успешно: хакеры скомпрометировали около 400 рабочих станций бухгалтеров.

В марте и апреле средний ущерб от одного инцидента достигал 10 млн рублей, а общие потери превысили 4 млрд. Один неосторожно открытый акт сверки, и финансовый план компании внезапно начинает выполнять кто-то другой.

Главным оружием стал фишинг. Письма и сообщения подстраивали под должность сотрудника и профиль организации, а зловредные вложения маскировали под счета, договоры, накладные и другие будничные документы. Атакующие также использовали поддельные уведомления и обращения от имени руководителей или контрагентов.

После проникновения преступники могли работать внутри подтверждённой пользовательской сессии и отслеживать криптографические токены для дистанционного банковского обслуживания. При этом с кражей денег они нередко не спешили: месяцами изучали инфраструктуру, добирались до резервных копий и маскировались под ИТ-персонал.

Около 40% целевых атак на промышленность, госструктуры и критическую инфраструктуру в первом квартале преследовали разведывательные цели. Хакеров интересовали технологические документы, производственные мощности, результаты НИОКР, переписка и сведения об информационных системах.

Дополнительной лазейкой стали цепочки поставок. Через слабозащищённых подрядчиков злоумышленники проникали к крупным заказчикам, используя легитимные учётные записи, удалённый доступ и даже официальные обновления. Облачные сервисы применялись для хранения компонентов атак, передачи команд и вывода данных.

В итоге резервная копия ещё может поднять остановленные системы, но вернуть похищенную информацию обратно уже не умеет. Здесь чудес не завезли.

RSS: Новости на портале Anti-Malware.ru