La nouvelle technique des cybercriminels : ils transfèrent les données bancaires de leurs victimes sur leurs propres téléphones
ESET a découvert un logiciel malveillant Android qui relaie le trafic NFC pour voler l'argent des victimes aux distributeurs automatiques.
Les chercheurs d'ESET ont mis au jour une campagne de logiciels malveillants ciblant les clients de trois banques tchèques. Les attaquants ont combiné des techniques d'ingénierie sociale, de phishing et de logiciels malveillants Android dans un nouveau scénario d'attaque.
ESET estime que des messages imitant des banques tchèques ont été envoyés à des clients de téléphonie mobile aléatoires en République tchèque, ce qui a permis aux attaquants de piéger les clients de trois banques. En copiant les données NFC des cartes de paiement physiques des victimes et en les transférant sur l'appareil de l'attaquant, les cybercriminels ont pu cloner la carte originale et retirer de l'argent à un distributeur automatique.
Le logiciel malveillant, baptisé NGate par ESET, possède une capacité unique : via une application malveillante installée sur des appareils Android, il transfère les données des cartes de paiement des victimes vers le téléphone Android rooté de l'attaquant. L'objectif principal de cette campagne criminelle est de faciliter les retraits d'espèces non autorisés aux distributeurs automatiques à partir des comptes bancaires des victimes. Cette opération illégale a été réalisée en transférant les données de communication en champ proche (NFC) des cartes de paiement physiques des victimes vers l'appareil de l'attaquant via des smartphones Android infectés par le logiciel malveillant NGate. L'attaquant a ensuite utilisé ces données pour effectuer des transactions aux distributeurs automatiques. En cas d'échec de cette méthode, il a été déterminé que l'attaquant disposait également d'un plan de secours consistant à transférer de l'argent des comptes des victimes vers d'autres comptes bancaires.
Lukáš Štefanko, qui a découvert cette nouvelle menace et cette technique, a déclaré : « Nous n'avions jamais vu cette nouvelle technique de transfert NFC dans aucun logiciel malveillant Android découvert auparavant. La technique repose sur un outil appelé NFCGate, conçu par des étudiants de l'Université technique de Darmstadt en Allemagne pour capturer, analyser ou modifier le trafic NFC ; c'est pourquoi nous avons baptisé cette nouvelle famille de logiciels malveillants NGate ». Les victimes ont été trompées en pensant qu'elles communiquaient avec leur banque et que leurs appareils étaient en danger, ce qui les a conduites à télécharger et installer le logiciel malveillant. En réalité, les victimes ont compromis leurs propres appareils Android sans le savoir en téléchargeant et en installant une application à partir d'un lien contenu dans un SMS trompeur concernant un potentiel remboursement d'impôts.
NGATE N'A JAMAIS ÉTÉ PRÉSENT SUR LE GOOGLE PLAY STORE OFFICIEL
Le logiciel malveillant Android NGate est lié aux activités de phishing d'un acteur de la menace opérant en République tchèque depuis novembre 2023. Cependant, ESET estime que ces activités ont été suspendues après l'arrestation d'un suspect en mars 2024. ESET Research a repéré pour la première fois l'acteur de la menace ciblant les clients des principales banques tchèques fin novembre 2023. Le logiciel malveillant était distribué via des domaines éphémères imitant des sites bancaires légitimes ou des applications bancaires mobiles officielles disponibles sur le Google Play Store. Ces domaines frauduleux ont été détectés grâce au service ESET Brand Intelligence, qui permet de surveiller les menaces ciblant la marque d'un client. Au cours du même mois, ESET a informé ses clients de ses conclusions.
Comme ESET l'avait rapporté dans une publication précédente, les attaquants ont exploité le potentiel des applications web progressives (PWA), mais ont ensuite fait évoluer leur stratégie en utilisant une version plus sophistiquée des PWA, connue sous le nom de WebAPK. L'opération a finalement abouti à la distribution du logiciel malveillant NGate.
ESET Research a découvert en mars 2024 que le logiciel malveillant Android NGate était devenu disponible sur les mêmes domaines de distribution que ceux utilisés précédemment pour faciliter les campagnes de phishing diffusant des PWA et des WebAPK malveillants. Une fois installé et ouvert, NGate affiche un faux site web demandant les informations bancaires de l'utilisateur, qui sont ensuite envoyées au serveur de l'attaquant.
En plus de ses capacités de phishing, le logiciel malveillant NGate est accompagné d'un outil appelé NFCGate, utilisé pour transférer des données NFC entre deux appareils (celui de la victime et celui du malfaiteur). Certaines de ces fonctionnalités ne fonctionnent que sur des appareils rootés, mais dans ce cas, il est possible de transférer le trafic NFC même depuis des appareils non rootés. NGate demande également à ses victimes de saisir des informations sensibles telles que leurs identifiants bancaires, leur date de naissance et le code PIN de leur carte bancaire. Il leur demande en outre d'activer la fonction NFC de leur smartphone, puis de placer leur carte de paiement au dos de leur smartphone jusqu'à ce que l'application malveillante reconnaisse la carte.
Outre la technique utilisée par le logiciel malveillant NGate, un attaquant ayant un accès physique aux cartes de paiement peut potentiellement les copier et les cloner. Cette technique peut être utilisée par un attaquant tentant de lire des cartes dans des lieux publics et bondés, via des sacs, portefeuilles, sacs à dos ou étuis de smartphone laissés sans surveillance. Cependant, ce scénario est généralement limité à la réalisation de petits paiements sans contact aux terminaux de paiement.
Source de l'actualité: 12punto
Les plus lus
Vive réaction de l'Iran à l'attaque ukrainienne en mer Caspienne
Nos citoyens syriaques et arméniens disent « Que Dieu bénisse Erdoğan »
Le « brouillon » de Lausanne de la présidence... Le nouveau parti d'Özgür Özel...
Il fait un signe de la main à son interlocuteur au téléphone, puis tue le glacier
Une femme sort à moitié nue dans la rue puis se jette du 3e étage
Si vous n'aviez pas d'argent, vous ne pouviez pas vous faire soigner ; désormais, vous ne pouvez même plus devenir médecin
Des figurants engagés pour 950 lires lors d'une cérémonie d'adhésion du CHP
Allégation de « démission de 10 députés » au sein du YENİ Parti
Şengül Yılmaz est le nom qui a attiré l'attention lors de la cérémonie de remise des épinglettes
Qu'ont-ils exigé d'İsmet Pacha à Lausanne ?