بدافزار اندرویدی NFCShare
محققان امنیت سایبری انواع جدیدی از بدافزار اندرویدی NFCShare را شناسایی کردهاند که از طریق بهروزرسانیهای جعلی برای برنامههای بانکی قانونی میزبانیشده در GitHub توزیع میشود. این تهدید نسبت به نسخههای اولیه خود بهطور قابلتوجهی تکامل یافته و اکنون مشتریان چندین بانک و موسسه مالی در سراسر اروپا را از طریق عملیات فیشینگ پیچیده که برای سرقت اطلاعات کارتهای پرداخت طراحی شدهاند، هدف قرار میدهد.
فهرست مطالب
چگونه NFCShare اطلاعات حساس کارت را میدزدد؟
این حمله به تکنیکهای مهندسی اجتماعی متکی است که قربانیان را متقاعد میکند تا با یک فرآیند تأیید جعلی تعامل داشته باشند. به کاربران دستور داده میشود کارتهای پرداخت خود را در نزدیکی تراشه ارتباط میدان نزدیک (NFC) دستگاه تلفن همراه خود قرار دهند و به بدافزار اجازه میدهد تا از طریق رابط IsoDep اندروید و دستورات EMV به دادههای کارت دسترسی پیدا کند.
پس از فعال شدن، NFCShare اطلاعات حیاتی از جمله موارد زیر را جمعآوری میکند:
- شماره کارت پرداخت
- نوع کارت
- تاریخ انقضا
- کد پین چهار رقمی که توسط قربانی به عنوان بخشی از یک فرآیند تأیید امنیتی جعلی وارد شده است
اطلاعات سرقتشده سپس از طریق یک کانال ارتباطی WebSocket به زیرساخت فرمان و کنترل (C2) مهاجمان منتقل میشود. این دادهها متعاقباً میتوانند در حملات رله پرداخت NFC مشابه حملاتی که قبلاً با کمپینهای بدافزار NGate، SuperCard X و RelayNFC مرتبط بودند، مورد استفاده قرار گیرند.
تهدیدی در حال تکامل با ویژگیهای متمایز
NFCShare اولین بار توسط محققان امنیتی در ژانویه ۲۰۲۶ ثبت شد و نظارت مداوم، توسعه و بهبود مداوم این بدافزار را نشان داده است. اگرچه این تهدید شباهتهای رفتاری با سایر خانوادههای بدافزار اندرویدی که از فناوری NFC سوءاستفاده میکنند، دارد، محققان تفاوتهای قابل توجهی را در پایگاه کد، کتابخانهها، معماری و روشهای پیادهسازی آن شناسایی کردهاند.
با وجود این تمایزات، کارشناسان معتقدند NFCShare هنوز هم میتواند نشاندهنده تکامل همان اکوسیستم گستردهتر جرایم سایبری باشد و ممکن است توسط همان عوامل تهدیدی که مسئول کمپینهای مرتبط هستند، اداره شود.
زنجیره حمله با صفحات فیشینگ بانکی آغاز میشود
حملات اخیر مشاهده شده از ۱۴ مه، یک زنجیره آلودگی با دقت طراحی شده را دنبال میکنند. قربانیان ابتدا به وبسایتهای فیشینگی هدایت میشوند که از پورتالهای بانکی قانونی تقلید میکنند و درخواست اطلاعات بانکی آنلاین میکنند. پس از ارائه این اطلاعات، کاربران تشویق میشوند که چیزی را که به نظر میرسد یک بهروزرسانی اجباری برای برنامه بانکی است، نصب کنند.
سپس قربانیان به یک مخزن GitHub که میزبان فایلهای APK مخرب اندروید است، هدایت میشوند. محققان همچنین خاطرنشان میکنند که پیامکها و تماسهای تلفنی از افرادی که خود را به عنوان نماینده بانک معرفی میکنند، میتوانند به طور بالقوه در فرآیند مهندسی اجتماعی گنجانده شوند، اگرچه این تکنیکها هنوز به طور مستقیم در کمپینهای NFCShare مشاهده نشدهاند.
مخزن گیتهاب میزبان دهها برنامه بانکی جعلی است
مخزن گیتهاب مورد استفاده برای توزیع این بدافزار در ۱۰ آوریل ایجاد شد و تاکنون میزبان ۵۶ فایل APK مخرب منحصر به فرد بوده است که خود را به جای برنامههای بانکی جا میزنند و عمدتاً مشتریان در ایتالیا و اسپانیا را هدف قرار میدهند. نمونههایی از این موارد عبارتند از:
- Intesa Carte، Sella Carte، Banca Sella Carte، Nexi Carte، Fideuram Carte و Mooney Carte
- CaixaBank، CaixaBankNfc، و CaixaReactivaTarjeta
محققان پیش از این گزارش داده بودند که NFCShare در ژانویه ۲۰۲۶ فقط مشتریان دویچه بانک در آلمان را هدف قرار داده است. آخرین یافتهها نشان میدهد که اپراتورهای این بدافزار دامنه هدفگیری خود را به طور قابل توجهی در سراسر اروپا گسترش دادهاند.
تکنیکهای مبهمسازی که برای پیچیده کردن تحلیل طراحی شدهاند
یکی از قابل توجهترین پیشرفتها در جدیدترین نسخههای NFCShare، استفاده از تکنیکهای بستهبندی APK ناقص است که برای مختل کردن تجزیه و تحلیل خودکار بدافزار و تداخل بالقوه با ابزارهای امنیتی خاص در نظر گرفته شده است.
اگرچه فایلهای APK همچنان آرشیوهای استاندارد ZIP هستند، نمونههای جدیدتر حاوی مسیرهای فایل عمداً نادرست هستند. این مسیرهای دستکاریشده میتوانند باعث شوند برخی از ابزارهای استخراج، مسیرهای نسبی داخلی را به عنوان مکانهای واقعی سیستم فایل تفسیر کنند و در نتیجه خطاهای پردازش و تلاشهای تجزیه و تحلیل ناموفق باشند.
با این حال، این تکنیک مانع از بررسی دستی یا بازیابی کد نمیشود. در عوض، در درجه اول باعث پیچیده شدن گردشهای کاری تحلیل استاتیک و مانع از مکانیسمهای تشخیص خودکار میشود.
محافظت در برابر آلودگیهای NFCShare
کارشناسان امنیتی به کاربران اندروید توصیه میکنند که برنامههای بانکی را منحصراً از منابع معتبر و قابل اعتماد، مانند فروشگاههای رسمی اپلیکیشن یا وبسایتهای بانکی تأیید شده، دانلود کنند. کاربران همچنین باید در مواجهه با رویههای تأیید غیرمنتظره، به ویژه مواردی که درخواست اسکن کارت NFC یا سایر بررسیهای امنیتی غیرمعمول را دارند، احتیاط کنند، زیرا این موارد ممکن است نشان دهنده تلاش برای برداشت اطلاعات مالی حساس باشد.