Yeni Ngate Android kötü amaçlı yazılım, kredi kartı verilerini çalmak için NFC çipini kullanır

2 yıl önce

Ngate adlı yeni bir Android kötü amaçlı yazılım, bir saldırganın cihazına yakın alan iletişim (NFC) çipi tarafından okunan verileri aktararak ödeme kartlarından para çalabilir.

Özellikle, Ngate saldırganların kurbanların kartlarını taklit etmelerini ve ATM'lerden yetkisiz ödeme veya geri çekilme nakit yapmalarını sağlar.

Kampanya, Kasım 2023'ten beri aktif ve ESET'ten Aşamalı Web Uygulamalarının (PWAS) artan kullanımı ve Czechia'daki kullanıcılardan bankacılık kimlik bilgilerini çalmak için gelişmiş WebApks hakkında yakın tarihli bir raporla bağlantılıdır.

Bugün yayınlanan araştırmalarda, siber güvenlik şirketi, Ngate kötü amaçlı yazılımların bazı durumlarda doğrudan nakit hırsızlığı yapmak için kampanya sırasında kullanıldığını söylüyor.

Saldırılar, kötü niyetli metinler, önceden kaydedilmiş mesajlarla otomatik çağrılar veya kurbanları kötü niyetli bir PWA ve daha sonra webapks'ı cihazlarına takmak için kandırmak için kötü niyetle başlar.

Bu web uygulamaları acil güvenlik güncellemeleri olarak tanıtılır ve istemci erişim kimlik bilgilerini çalmak için hedeflenen bankanın resmi simgesi ve giriş arayüzünü kullanır.

Bu uygulamalar yüklendiğinde herhangi bir izin gerektirmez. Bunun yerine, cihazın donanım bileşenlerine gerekli erişimi elde etmek için çalıştıkları web tarayıcısının API'sını kötüye kullanırlar.

Kimlik avı adımı WebApk aracılığıyla yapıldıktan sonra, kurban ikinci saldırı aşamasında sonraki bir adımla Ngate'i kurmaya da kandırılır.

Kurulum üzerine, kötü amaçlı yazılım, üniversite araştırmacıları tarafından NFC testi ve deneyleri için geliştirilen 'NFCGate' adlı açık kaynaklı bir bileşeni etkinleştirir.

Araç, cihazda yakalama, aktarma, tekrarlama ve klonlama özelliklerini destekler ve çalışabilmek için cihazın her zaman "kök salmasını" gerektirmez.

Ngate, aracı enfekte cihazın yakınında ödeme kartlarından NFC verilerini yakalamak ve daha sonra doğrudan veya bir sunucu aracılığıyla saldırganın cihazına aktarmak için kullanır.

Saldırgan, bu verileri cihazlarında sanal bir kart olarak kaydedebilir ve nakit para çekmek için NFC kullanan ATM'lerdeki sinyali tekrarlayabilir veya satış noktası (POS) sisteminde ödeme yapabilir.

Bir video gösterisinde, ESET'in kötü amaçlı araştırmacısı Lukas Stefanko, NGATE'deki NFCGate bileşeninin cüzdanlarda ve sırt çantalarında kart verilerini taramak ve yakalamak için nasıl kullanılabileceğini de gösteriyor. Bu senaryoda, bir mağazadaki bir saldırgan verileri bir sunucu aracılığıyla alabilir ve kurbanın kartını kullanarak temassız bir ödeme yapabilir.

Stefanko, kötü amaçlı yazılımların, bazı NFC erişim kartlarının ve jetonlarının benzersiz tanımlayıcılarını kısıtlı alanlara girmek için klonlamak için de kullanılabileceğini belirtiyor.

En fazla ATM'de nakit para çekme işlemi, araştırmacıların kurbanın sosyal mühendisliği tarafından elde edildiğini söyledikleri kartın PIN kodunu gerektirir.

PWA/Webapk kimlik avı adımı bittikten sonra, dolandırıcılar kurbanı çağırıyor, banka çalışanı gibi davranarak onları etkileyen bir güvenlik olayından haberdar ediyorlar.

Daha sonra, mevcut ödeme kartlarını ve PIN'lerini doğrulamak için kullanılacak bir uygulama olan Ngate'i indirmek için bir bağlantı içeren bir SMS gönderirler.

Kurban kartı cihazlarıyla taradığında ve kötü amaçlı yazılımların kimlik avı arayüzünde "doğrulamak" için pimi girdiğinde, hassas bilgiler geri çekilmeyi sağlayarak saldırgana aktarılır.

Çek polisi, Prag'da bu para çekme işlemlerini yapan siber suçlardan birini zaten yakaladı, ancak taktik çekiş kazanabileceğinden, Android kullanıcıları için önemli bir risk oluşturuyor.

ESET ayrıca alan erişim etiketleri, nakliye biletleri, kimlik rozetleri, üyelik kartları ve diğer NFC destekli teknolojileri klonlama olasılığını vurgular, bu nedenle doğrudan para kaybı tek kötü senaryo değildir.

NFC'yi aktif olarak kullanmıyorsanız, cihazınızın NFC çipini devre dışı bırakarak riski azaltabilirsiniz. Android'de, Ayarlar> Bağlı Cihazlar> Bağlantı Tercihleri> NFC'ye gidin ve geçişi kapalı konuma getirin.

Her zaman etkinleştirilmiş NFC'ye ihtiyacınız varsa, tüm uygulama izinlerini inceleyin ve erişimi yalnızca ihtiyaç duyanlara kısıtlayın; Yalnızca kurumun resmi web sayfasından veya Google Play'den banka uygulamalarını yükleyin ve kullandığınız uygulamanın bir WebAPK olmadığından emin olun.

WebApks genellikle çok küçük boyuttadır, doğrudan bir tarayıcı sayfasından yüklenir, standart Android uygulamaları gibi '/data/uygulama' altında görünmez ve ayarlar> uygulamalar altında atipik olarak sınırlı bilgileri gösterir.

GÜNCELLEME 8/23 - Bir Google sözcüsü, BleepingComputer'a Android'in varsayılan kötü amaçlı yazılım tarayıcısı olan Google Play Protect'e Ngate'i algıladığını söyledi:

"Mevcut tespitlerimize dayanarak, bu kötü amaçlı yazılımları içeren hiçbir uygulama Google Play'de bulunmamaktadır.

Android kullanıcıları, Google Play Services ile Android cihazlarda varsayılan olarak açık olan Google Play Protect tarafından bu kötü amaçlı yazılımların bilinen sürümlerine otomatik olarak korunur.

Google Play Protect, bu uygulamalar oyun dışındaki kaynaklardan gelse bile, kullanıcıları veya kötü niyetli davranışlar sergilediği bilinen uygulamaları engelleyebilir. " - Google Sözcüsü 

Bilgisayar korsanları PWA uygulamaları aracılığıyla iOS, Android kullanıcılarından bankacılık kredileri çalıyor

Oregon Hayvanat Bahçesi Ziyaretçilere Kredi Kartı Detaylarının Çalındığını Uyardı

İtalya'da tutuklanan 14 milyon dolarlık holograf kriptine bağlı bilgisayar korsanları

Chrome, Android ekranını paylaştığınızda kredi kartlarını, şifreleri düzeltecektir.

Google, Android'de Gemini AI ile gizliliğe odaklandığını söylüyor

Kaynak: Bleeping Computer

More Posts