NFC: Ausgeklügelte Android-Malware klaut Geld von Bankkunden
Sicherheitsforscher haben eine neue Android-Schadsoftware entdeckt, die gezielt Bankkunden ins Visier nimmt. Der Trojaner mit dem Namen PhantomCard nutzt die Nahfeldkommunikation (NFC), um sogenannte Relay-Angriffe durchzuführen.
Nach der Installation fordert die App die Nutzer auf, ihre Kredit- oder Debitkarte an die Rückseite des Smartphones zu halten, angeblich zur Authentifizierung. In Wahrheit werden die Kartendaten in Echtzeit an einen Server des Angreifers weitergeleitet. Zusätzlich bittet die App um die Eingabe der PIN - wodurch Kriminelle die Karte an einem beliebigen NFC-fähigen Kassenterminal oder Geldautomaten so nutzen können, als hätten sie diese physisch in der Hand.
ThreatFabric berichtet, dass es eine zweite App gibt, die auf den Geräten sogenannter "Money Mules" installiert wird. Diese empfängt die gestohlenen Kartendaten und leitet sie an das jeweilige Terminal weiter. Aktuell wurde die Malware vor allem in Brasilien in freier Wildbahn beobachtet. Dahinter steht offenbar ein bekannter Entwickler, der schon andere Android-Bedrohungen wie BTMOB und GhostSpy an kriminelle Akteure verkauft hat.
Die Enthüllung von PhantomCard verdeutlicht einmal mehr, wie internationale Malware-Dienste regional neue Angriffsmöglichkeiten schaffen, die genau auf die dortigen Sicherheits-Architekturen abgestimmt sind. Sicherheitsexperten warnen, dass Finanzinstitute weltweit ihre Überwachung auf solche global agierenden Bedrohungen ausweiten müssen, um rechtzeitig Gegenmaßnahmen ergreifen zu können.
Siehe auch:
- PhantomCard nutzt NFC-Technik für Relay-Angriffe auf Bankkunden
- Verbreitung über gefälschte Google-Play-Seiten mit fingierten Bewertungen
- Malware leitet Kartendaten und PIN in Echtzeit an Angreifer-Server weiter
- Money Mules empfangen gestohlene Daten und leiten sie an Terminals weiter
- Hauptsächlich in Brasilien aktiv, entwickelt vom Schöpfer von BTMOB und GhostSpy
- Ähnliche Angriffe in Südostasien mit Tools wie SuperCard X oder KingNFC
- Internationale Malware-Dienste schaffen regional angepasste Bedrohungen
Nutzer werden fehlgelockt
Entwickelt wurde die Schadsoftware offenbar auf Basis eines in China angebotenen "Malware-as-a-Service"-Dienstes namens NFU Pay, der auf Telegram beworben wird. Laut des niederländischen Sicherheitsunternehmen ThreatFabric wird PhantomCard über gefälschte Google-Play-Webseiten verbreitet, die angebliche Apps zum Schutz von Zahlungskarten anbieten. Diese Seiten enthalten gefälschte positive Bewertungen, um potenzielle Opfer zur Installation zu verleiten. Vermutlich erfolgt die Verbreitung über SMS-Phishing oder ähnliche Sozial-Engineering-Methoden.Nach der Installation fordert die App die Nutzer auf, ihre Kredit- oder Debitkarte an die Rückseite des Smartphones zu halten, angeblich zur Authentifizierung. In Wahrheit werden die Kartendaten in Echtzeit an einen Server des Angreifers weitergeleitet. Zusätzlich bittet die App um die Eingabe der PIN - wodurch Kriminelle die Karte an einem beliebigen NFC-fähigen Kassenterminal oder Geldautomaten so nutzen können, als hätten sie diese physisch in der Hand.
ThreatFabric berichtet, dass es eine zweite App gibt, die auf den Geräten sogenannter "Money Mules" installiert wird. Diese empfängt die gestohlenen Kartendaten und leitet sie an das jeweilige Terminal weiter. Aktuell wurde die Malware vor allem in Brasilien in freier Wildbahn beobachtet. Dahinter steht offenbar ein bekannter Entwickler, der schon andere Android-Bedrohungen wie BTMOB und GhostSpy an kriminelle Akteure verkauft hat.
Ein wachsendes Problem
NFC-Relay-Angriffe stellen nicht nur in Brasilien ein wachsendes Problem dar. In Südostasien, insbesondere auf den Philippinen, nutzen Cyberkriminelle ähnliche Werkzeuge wie SuperCard X, KingNFC oder Z-NFC, um gestohlene Kartendaten zu klonen und unbemerkt Transaktionen durchzuführen. In Regionen, in denen kontaktlose Zahlungen zunehmen und kleinere Beträge oft ohne PIN-Abfrage genehmigt werden, sind solche Angriffe besonders schwer zu erkennen.Die Enthüllung von PhantomCard verdeutlicht einmal mehr, wie internationale Malware-Dienste regional neue Angriffsmöglichkeiten schaffen, die genau auf die dortigen Sicherheits-Architekturen abgestimmt sind. Sicherheitsexperten warnen, dass Finanzinstitute weltweit ihre Überwachung auf solche global agierenden Bedrohungen ausweiten müssen, um rechtzeitig Gegenmaßnahmen ergreifen zu können.
Siehe auch:
Thema:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Xgimi unterstützt den Mobile-Beamer MoGo 4 mit viel Zubehör
- Lenovos neues Tablet-Flaggschiff: Yoga Tab Plus Gen 2 angeschaut
- Yoga Tab Gen 2: Lenovos neues Tablet mit starkem Display
- Pixel 11 Pro im Test: Google-Smartphone ist kein großer Sprung
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Beta-Update: Diese Funktionen testet Microsoft für Windows 11 v25H2
- Gigabit-Grundbuch: Neues Gesetz soll Glasfaserausbau beschleunigen
- AirPods Pro 3 + 40 GB Telekom: Bundle effektiv für nur 3,03 Euro/Monat
- Tesla Model 3: Facelift bringt 16-Zoll-Display und V2L-Funktion
- US-Irrsinn: Keine RTX 5090 ohne ID und signiertes Exportverbot mehr
- FritzFon-SOS-Ruf, Ausfallschutz und mehr: Neue FritzBoxen im Labortest
Videos
Neueste Downloads
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen