Android-вредонос RelayNFC превращает смартфоны в удалённые ридеры карт

Android-вредонос RelayNFC превращает смартфоны в удалённые ридеры карт

Android-вредонос RelayNFC превращает смартфоны в удалённые ридеры карт

Cyble Research and Intelligence Labs (CRIL) сообщила о новой, стремительно развивающейся кампании, нацеленной на пользователей мобильных устройств. Исследователи обнаружили семейство RelayNFC — вредоносную программу, которая превращает заражённый Android-смартфон в удалённый ридер банковских карт.

По сути, злоумышленники получают возможность проводить бесконтактные транзакции так, будто карта жертвы находится у них в руках.

По данным CRIL, RelayNFC отличается лёгким весом и высокой скрытностью. Разработчики используют компиляцию Hermes, из-за которой полезная нагрузка уходит в байт-код и становится труднее для анализа. Вдобавок образцы пока показывают отсутствие детектов на VirusTotal, так что защитные решения пока не умеют выявлять угрозу.

Кампания распространяется через фишинговые ресурсы, стилизованные под сервисы безопасности банков. CRIL нашла как минимум пять таких сайтов, которые распространяют один и тот же APK-файл. Схема стандартная: под видом «проверки безопасности» пользователю предлагают скачать приложение, которое якобы защитит карту.

 

После установки RelayNFC показывает фальшивый интерфейс с инструкцией поднести банковскую карту к смартфону. На экране появляется фраза на португальском “APROXIME O CARTÃO” — «поднесите карту ближе». В этот момент вредоносный код считывает данные карты через NFC и отправляет их на сервер злоумышленников. Затем программа запрашивает ПИН-код, который также уходит на сервер.

 

Дальше работает механизм реального APDU-relay: смартфон жертвы поддерживает постоянное WebSocket-соединение с командным сервером. Когда злоумышленники запускают операцию на своём поддельном POS-терминале, сервер передаёт на заражённое устройство APDU-команды, а RelayNFC пересылает их NFC-чипу телефона. Ответ карты возвращается по тому же каналу. Таким образом, злоумышленники проводят полноценную платёжную операцию в режиме реального времени.

CRIL также обнаружила второй образец — cartao-seguro.apk. В нём исследователи нашли компонент RelayHostApduService, который пытается реализовать Host Card Emulation, то есть не только читать карту, но и эмулировать её. Это выглядит как эксперимент разработчиков с альтернативными схемами атак через NFC.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

15 454 ₽ за раз: рост атак через вредоносные приложения перед распродажами

Перед стартом сезона больших распродаж эксперты F6 и RuStore фиксируют резкий рост активности мошенников, распространяющих вредоносные мобильные приложения через сторонние площадки. По их данным, в октябре 2025 года средний чек — сумма, которую злоумышленники похищают за одну операцию, — достиг 15 454 рублей. Это на 66% больше, чем месяцем ранее.

Директор по информационной безопасности RuStore Дмитрий Морев отмечает, что перед крупными акциями мошенники традиционно усиливают давление на пользователей, создают всё более правдоподобные поддельные приложения и увеличивают суммы хищений.

Он напоминает, что загружать программы нужно только из официальных источников, таких как RuStore, не переходить по сомнительным ссылкам и не делиться конфиденциальными данными, даже если запросы выглядят достоверно.

По словам специалистов, преступники используют весь набор современных инструментов: вредоносные приложения, подделывающие внешний вид легальных сервисов, и целевые фишинговые рассылки, подготовленные специально к пику покупательской активности.

Руководитель F6 Digital Risk Protection Станислав Гончаров подчеркивает, что ретейлерам также стоит быть начеку. В период «Черной пятницы» злоумышленники часто используют бренды в фейковых «коллаборациях», чтобы заманить пользователей. Поэтому защита цифровой инфраструктуры бренда должна быть такой же приоритетной, как и рекламные кампании.

Чтобы снизить риски в периоды пиковых кибератак, эксперты советуют включить двухфакторную аутентификацию и СМС-оповещения в банковских приложениях. При малейших подозрениях на мошенничество необходимо сразу блокировать карты и счета через горячие линии.

Для противодействия таким угрозам RuStore и F6 используют технологии Digital Risk Protection на базе искусственного интеллекта. Они автоматически выявляют и блокируют фишинговые сайты и поддельные приложения, маскирующиеся под легальные сервисы.

Пик мошеннической активности приходится на акции ко Всемирному дню шопинга 11 ноября и распродажи, приуроченные к «Черной пятнице».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru