Säkerhetsforskare har upptäckt en ny NFCShare-kampanj som riktar in sig på Android-användare genom falska uppdateringar av bankappar som distribueras via GitHub. Operationen utger sig för att representera legitima banker och finansinstitut och lurar offer att installera skadliga appar som stjäl betalkortsuppgifter och möjliggör bedrägliga transaktioner.
Forskarna uppger att kampanjen har vuxit kraftigt under de senaste månaderna och riktar sig mot kunder hos flera banker runt om i Europa. Angriparna förlitar sig främst på social manipulation i stället för programvarusårbarheter, vilket gör användarnas agerande till en avgörande del av attacken.
Angripare utger skadeprogram för att vara bankuppdateringar
Kampanjen börjar med nätfiskemeddelanden som leder offren till webbplatser som efterliknar legitima banker. På dessa sidor hävdar angriparna att användaren måste installera en säkerhetsuppdatering, verifiera sin identitet eller uppdatera sin bankapp.
I stället för att ladda ned en legitim applikation installerar offret ett skadligt Android-paket som lagras på GitHub. Eftersom GitHub är en välkänd och betrodd plattform kan vissa användare uppfatta nedladdningen som legitim och ignorera varningssignaler.
Efter installationen begär skadeprogrammet behörigheter som gör det möjligt att genomföra den bedrägliga aktiviteten och kommunicera med angriparnas infrastruktur.
Skadeprogrammet utnyttjar NFC-teknik
Till skillnad från traditionella banktrojaner som fokuserar på att stjäla inloggningsuppgifter riktar NFCShare in sig på betalkortsinformation.
Skadeprogrammet instruerar offren att placera sitt betalkort mot baksidan av Android-enheten. Genom telefonens NFC-funktion kan den skadliga appen läsa data direkt från kortets chip.
Applikationen uppmanar därefter användaren att ange sin PIN-kod under förevändningen att en verifieringsprocess måste slutföras. När angriparna har fått både kortdata och PIN-kod kan de använda informationen i NFC-reläattacker och andra former av betalningsbedrägerier.
Forskarna uppger att skadeprogrammet skickar den insamlade informationen till servrar som kontrolleras av hotaktörerna, vilket gör det möjligt för dem att använda de stulna uppgifterna nästan omedelbart.
Kampanjen riktar sig mot flera banker
Forskarna observerade att skadeprogrammet riktade sig mot kunder hos många olika finansinstitut i stället för att fokusera på en enskild bank. Denna strategi ökar antalet potentiella offer och gör det möjligt för angriparna att skala upp verksamheten i flera länder.
Angriparna skapar kontinuerligt nya nätfiskesidor och skadliga appar för att hålla kampanjen aktiv. Genom att lagra APK-filer på GitHub får de dessutom en trovärdighet som hjälper dem att lura användare att installera skadeprogrammet.
Kampanjen visar hur cyberbrottslingar fortsätter att kombinera nätfiske med mobil skadlig kod för att rikta in sig på bankkunder.
Forskare varnar Android-användare
Säkerhetsexperter rekommenderar att användare endast installerar appar från officiella appbutiker och undviker bankuppdateringar som distribueras via länkar i e-postmeddelanden, sms eller meddelandeplattformar.
Användare bör också vara mycket försiktiga med alla uppmaningar att skanna ett betalkort eller ange en PIN-kod. Legitima banker kräver sällan att kunder genomför verifieringar via tredjepartsappar för Android.
Att granska appbehörigheter före installation och aktivera mobila säkerhetsfunktioner kan också minska risken för infektion.
Slutsats
Den senaste NFCShare-kampanjen visar hur angripare fortsätter att utveckla mobila bankhot för att kringgå traditionella skyddsåtgärder. Genom att maskera skadeprogram som bankuppdateringar och utnyttja NFC-teknik har hotaktörerna skapat en effektiv metod för att stjäla betalkortsinformation.
I takt med att kampanjen sprids över Europa bör Android-användare vara extra försiktiga med oväntade bankmeddelanden och endast ladda ned appar från betrodda källor.


0 svar till ”NFCShare-skadlig kod sprids via falska uppdateringar av bankappar”