Sikkerhedsforskere har afsløret en ny NFCShare-kampagne, som retter sig mod Android-brugere gennem falske opdateringer af bankapps, der distribueres via GitHub. Operationen udgiver sig for at repræsentere legitime banker og finansielle institutioner og lokker ofre til at installere skadelige apps, der stjæler betalingskortdata og muliggør svigagtige transaktioner.
Forskerne oplyser, at kampagnen er vokset markant i løbet af de seneste måneder og retter sig mod kunder hos flere banker på tværs af Europa. Angriberne benytter primært social manipulation frem for softwaresårbarheder, hvilket gør brugernes handlinger til en afgørende del af angrebet.
Angribere udgiver malware som bankopdateringer
Kampagnen begynder med phishingbeskeder, der leder ofrene til websteder, som efterligner legitime banker. På disse sider hævder angriberne, at brugeren skal installere en sikkerhedsopdatering, bekræfte sin identitet eller opdatere sin bankapp.
I stedet for at downloade en legitim applikation installerer offeret en skadelig Android-pakke, der er hostet på GitHub. Da GitHub er en velkendt og betroet platform, kan nogle brugere opfatte downloadet som legitimt og overse advarselstegnene.
Efter installationen anmoder malwaren om tilladelser, der gør det muligt at udføre den svigagtige aktivitet og kommunikere med angribernes infrastruktur.
Malwaren misbruger NFC-teknologi
I modsætning til traditionelle banktrojanere, der fokuserer på at stjæle loginoplysninger, retter NFCShare sig mod betalingskortoplysninger.
Malwaren instruerer ofrene i at placere deres betalingskort mod bagsiden af Android-enheden. Ved hjælp af telefonens NFC-funktion kan den skadelige app læse data direkte fra kortets chip.
Applikationen beder derefter brugeren om at indtaste sin PIN-kode under påskud af at gennemføre en verificeringsproces. Når angriberne har fået både kortdata og PIN-kode, kan de bruge oplysningerne til NFC-relæangreb og andre former for betalingssvindel.
Forskerne oplyser, at malwaren sender de indsamlede oplysninger til servere, som kontrolleres af trusselsaktørerne, hvilket gør det muligt at misbruge de stjålne data næsten øjeblikkeligt.
Kampagnen rammer flere banker
Forskerne observerede, at malwaren rettede sig mod kunder hos mange forskellige finansielle institutioner i stedet for kun én bank. Denne strategi øger antallet af potentielle ofre og gør det muligt for angriberne at skalere kampagnen på tværs af flere lande.
Angriberne opretter løbende nye phishingsider og skadelige apps for at holde operationen aktiv. Ved at hoste APK-filer på GitHub opnår de samtidig en grad af troværdighed, som hjælper dem med at narre brugere til at installere malwaren.
Kampagnen viser, hvordan cyberkriminelle fortsat kombinerer phishingteknikker med mobil malware for at ramme bankkunder.
Forskere advarer Android-brugere
Sikkerhedseksperter anbefaler, at brugere kun installerer apps fra officielle appbutikker og undgår bankopdateringer, der distribueres via links i e-mails, sms-beskeder eller beskedplatforme.
Brugere bør også være yderst forsigtige med enhver anmodning om at scanne et betalingskort eller indtaste en PIN-kode. Legitime banker kræver sjældent, at kunder gennemfører verificering via tredjepartsapps til Android.
Det kan også reducere risikoen for infektion at gennemgå app-tilladelser før installation og aktivere mobile sikkerhedsfunktioner.
Konklusion
Den seneste NFCShare-kampagne viser, hvordan angribere fortsætter med at udvikle mobile banktrusler for at omgå traditionelle sikkerhedsforanstaltninger. Ved at forklæde malware som bankopdateringer og misbruge NFC-teknologi har trusselsaktørerne skabt en effektiv metode til at stjæle betalingskortoplysninger.
Efterhånden som kampagnen spreder sig i Europa, bør Android-brugere være ekstra forsigtige med uventede bankmeddelelser og kun downloade apps fra pålidelige kilder.


0 svar til “NFCShare-malware spredes via falske opdateringer af bankapps”