NFC: Ausgeklügelte Android-Malware klaut Geld von Bankkunden
Sicherheitsforscher haben eine neue Android-Schadsoftware entdeckt, die gezielt Bankkunden ins Visier nimmt. Der Trojaner mit dem Namen PhantomCard nutzt die Nahfeldkommunikation (NFC), um sogenannte Relay-Angriffe durchzuführen.
Nach der Installation fordert die App die Nutzer auf, ihre Kredit- oder Debitkarte an die Rückseite des Smartphones zu halten, angeblich zur Authentifizierung. In Wahrheit werden die Kartendaten in Echtzeit an einen Server des Angreifers weitergeleitet. Zusätzlich bittet die App um die Eingabe der PIN - wodurch Kriminelle die Karte an einem beliebigen NFC-fähigen Kassenterminal oder Geldautomaten so nutzen können, als hätten sie diese physisch in der Hand.
ThreatFabric berichtet, dass es eine zweite App gibt, die auf den Geräten sogenannter "Money Mules" installiert wird. Diese empfängt die gestohlenen Kartendaten und leitet sie an das jeweilige Terminal weiter. Aktuell wurde die Malware vor allem in Brasilien in freier Wildbahn beobachtet. Dahinter steht offenbar ein bekannter Entwickler, der schon andere Android-Bedrohungen wie BTMOB und GhostSpy an kriminelle Akteure verkauft hat.
Die Enthüllung von PhantomCard verdeutlicht einmal mehr, wie internationale Malware-Dienste regional neue Angriffsmöglichkeiten schaffen, die genau auf die dortigen Sicherheits-Architekturen abgestimmt sind. Sicherheitsexperten warnen, dass Finanzinstitute weltweit ihre Überwachung auf solche global agierenden Bedrohungen ausweiten müssen, um rechtzeitig Gegenmaßnahmen ergreifen zu können.
Siehe auch:
Nutzer werden fehlgelockt
Entwickelt wurde die Schadsoftware offenbar auf Basis eines in China angebotenen "Malware-as-a-Service"-Dienstes namens NFU Pay, der auf Telegram beworben wird. Laut des niederländischen Sicherheitsunternehmen ThreatFabric wird PhantomCard über gefälschte Google-Play-Webseiten verbreitet, die angebliche Apps zum Schutz von Zahlungskarten anbieten. Diese Seiten enthalten gefälschte positive Bewertungen, um potenzielle Opfer zur Installation zu verleiten. Vermutlich erfolgt die Verbreitung über SMS-Phishing oder ähnliche Sozial-Engineering-Methoden.Nach der Installation fordert die App die Nutzer auf, ihre Kredit- oder Debitkarte an die Rückseite des Smartphones zu halten, angeblich zur Authentifizierung. In Wahrheit werden die Kartendaten in Echtzeit an einen Server des Angreifers weitergeleitet. Zusätzlich bittet die App um die Eingabe der PIN - wodurch Kriminelle die Karte an einem beliebigen NFC-fähigen Kassenterminal oder Geldautomaten so nutzen können, als hätten sie diese physisch in der Hand.
ThreatFabric berichtet, dass es eine zweite App gibt, die auf den Geräten sogenannter "Money Mules" installiert wird. Diese empfängt die gestohlenen Kartendaten und leitet sie an das jeweilige Terminal weiter. Aktuell wurde die Malware vor allem in Brasilien in freier Wildbahn beobachtet. Dahinter steht offenbar ein bekannter Entwickler, der schon andere Android-Bedrohungen wie BTMOB und GhostSpy an kriminelle Akteure verkauft hat.
Ein wachsendes Problem
NFC-Relay-Angriffe stellen nicht nur in Brasilien ein wachsendes Problem dar. In Südostasien, insbesondere auf den Philippinen, nutzen Cyberkriminelle ähnliche Werkzeuge wie SuperCard X, KingNFC oder Z-NFC, um gestohlene Kartendaten zu klonen und unbemerkt Transaktionen durchzuführen. In Regionen, in denen kontaktlose Zahlungen zunehmen und kleinere Beträge oft ohne PIN-Abfrage genehmigt werden, sind solche Angriffe besonders schwer zu erkennen.Die Enthüllung von PhantomCard verdeutlicht einmal mehr, wie internationale Malware-Dienste regional neue Angriffsmöglichkeiten schaffen, die genau auf die dortigen Sicherheits-Architekturen abgestimmt sind. Sicherheitsexperten warnen, dass Finanzinstitute weltweit ihre Überwachung auf solche global agierenden Bedrohungen ausweiten müssen, um rechtzeitig Gegenmaßnahmen ergreifen zu können.
Zusammenfassung
- PhantomCard nutzt NFC-Technik für Relay-Angriffe auf Bankkunden
- Verbreitung über gefälschte Google-Play-Seiten mit fingierten Bewertungen
- Malware leitet Kartendaten und PIN in Echtzeit an Angreifer-Server weiter
- Money Mules empfangen gestohlene Daten und leiten sie an Terminals weiter
- Hauptsächlich in Brasilien aktiv, entwickelt vom Schöpfer von BTMOB und GhostSpy
- Ähnliche Angriffe in Südostasien mit Tools wie SuperCard X oder KingNFC
- Internationale Malware-Dienste schaffen regional angepasste Bedrohungen
Siehe auch:
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
- Lenovo Tab Plus Gen 2 im Test: Starker Sound, aber wenig Leistung
- Galaxy Z Fold8: Samsungs neues Falt-Smartphone im Detail
- OnePlus Pad 4: Solides Premium-Tablet mit kleinen Schwächen im Test
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- DAB+ Katastrophenschutz: Neues ASA-Warnsystem für Radios startet
- GTA-6-Leak: Take-Two-Aktie crasht - ca. 3 Mrd. $ Verlust an einem Tag
- CPU-Marktanteile: AMD durchbricht 30-%-Schallmauer, Intel verliert
- Amazon Echo, Fire TV, Kindle: Extreme Preiserhöhung nach Chip-Mangel
- Nur 2 Tage: 12 Weekend-Deals bei Media Markt & Saturn, die sich lohnen
- Chancenlos bei DDR5-Kauf: Inzwischen kommen 9 Bots auf 1 Menschen
Videos
Beliebte Downloads
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen