La nueva técnica de los ciberdelincuentes: transfieren los datos de las tarjetas de sus víctimas a sus propios teléfonos
ESET ha descubierto un software malicioso para Android que transmite tráfico NFC para robar dinero de las víctimas en cajeros automáticos.
Investigadores de ESET han descubierto una campaña de software malicioso dirigida a clientes de tres bancos checos. Los atacantes combinaron técnicas que incluyen ingeniería social, phishing y malware para Android en un nuevo escenario de ataque.
ESET cree que se enviaron mensajes que suplantaban a bancos checos a clientes de telefonía al azar en la República Checa, y que, como resultado de esta acción, los clientes de tres bancos cayeron en sus redes. Los atacantes pudieron clonar la tarjeta original y retirar dinero de un cajero automático copiando los datos NFC de las tarjetas de pago físicas de las víctimas y transfiriéndolos al dispositivo del atacante.
El software malicioso, al que ESET ha denominado NGate, tiene la capacidad única de transferir los datos de las tarjetas de pago de las víctimas al teléfono Android rooteado del atacante a través de una aplicación maliciosa instalada en los dispositivos Android. El objetivo principal de la campaña delictiva es facilitar retiros de efectivo no autorizados en cajeros automáticos desde las cuentas bancarias de las víctimas. Esta operación ilegal se llevó a cabo transfiriendo los datos de comunicación de campo cercano (NFC) de las tarjetas de pago físicas de las víctimas al dispositivo del atacante a través de teléfonos inteligentes Android infectados con el malware NGate. Posteriormente, el atacante utilizó estos datos para realizar operaciones en cajeros automáticos. Se determinó que, en caso de que este método fallara, el atacante también tenía un plan de respaldo creado para transferir dinero de las cuentas de las víctimas a otras cuentas bancarias.
Lukáš Štefanko, quien descubrió la nueva amenaza y la técnica, declaró: "No habíamos visto esta nueva técnica de transferencia NFC en ningún malware para Android descubierto anteriormente. La técnica se basa en una herramienta llamada NFCGate, diseñada por estudiantes de la Universidad Técnica de Darmstadt en Alemania para capturar, analizar o modificar el tráfico NFC; por eso hemos llamado a esta nueva familia de malware NGate". Las víctimas fueron engañadas al pensar que estaban en contacto con sus bancos y que sus dispositivos estaban en peligro, tras lo cual descargaron e instalaron el software malicioso. En realidad, las víctimas comprometieron involuntariamente sus propios dispositivos Android al descargar e instalar una aplicación desde un enlace en un mensaje SMS engañoso sobre un posible reembolso de impuestos.
NGATE NUNCA ESTUVO EN LA TIENDA OFICIAL DE GOOGLE PLAY
El malware para Android NGate está relacionado con las actividades de phishing de un actor de amenazas que operaba en la República Checa desde noviembre de 2023. Sin embargo, ESET cree que estas actividades fueron suspendidas tras la detención de un sospechoso en marzo de 2024. ESET Research detectó por primera vez al actor de amenazas que apuntaba a clientes de los principales bancos checos a finales de noviembre de 2023. El software malicioso se entregó a través de dominios de corta duración que imitaban sitios web bancarios legítimos o aplicaciones de banca móvil oficiales disponibles en la tienda Google Play. Estos dominios falsos fueron detectados a través del Servicio de Inteligencia de Marca de ESET, que permite monitorear las amenazas dirigidas a la marca de un cliente. En el mismo mes, ESET notificó sus hallazgos a sus clientes.
Como informó ESET en una publicación anterior, los atacantes aprovecharon el potencial de las aplicaciones web progresivas (PWA), pero luego desarrollaron su estrategia utilizando una versión más sofisticada de las PWA, conocidas como WebAPK. Finalmente, la operación resultó en la distribución del malware NGate.
ESET Research descubrió en marzo de 2024 que el malware para Android NGate estaba disponible en los mismos dominios de distribución utilizados anteriormente para facilitar campañas de phishing que ofrecían PWA y WebAPK maliciosas. Una vez instalado y abierto, NGate muestra un sitio web falso que solicita la información bancaria del usuario, la cual se envía posteriormente al servidor del atacante.
Además de sus capacidades de phishing, el malware NGate viene con una herramienta llamada NFCGate, que se utiliza indebidamente para transferir datos NFC entre dos dispositivos (el dispositivo de la víctima y el del perpetrador). Algunas de estas funciones solo funcionan en dispositivos rooteados, pero en este caso, es posible transferir tráfico NFC incluso desde dispositivos no rooteados. NGate también solicita a sus víctimas que ingresen información confidencial, como identificaciones de clientes bancarios, fechas de nacimiento y el código PIN de sus tarjetas bancarias. Además, les pide que activen la función NFC en sus teléfonos inteligentes y luego les solicita que coloquen sus tarjetas de pago en la parte posterior de sus teléfonos hasta que la aplicación maliciosa reconozca la tarjeta.
Además de la técnica utilizada por el malware NGate, un atacante con acceso físico a las tarjetas de pago podría potencialmente clonarlas y suplantarlas. Esta técnica puede ser utilizada por un atacante que intente leer tarjetas a través de bolsos, carteras, mochilas o fundas de teléfonos inteligentes descuidados donde se encuentran las tarjetas, especialmente en lugares públicos y concurridos. Sin embargo, este escenario suele limitarse a realizar pequeños pagos sin contacto en puntos terminales.
Fuente de la noticia: 12punto
Mas leidos
Serdal Adalı presenta una denuncia contra la prensa
¡A tal cabeza, tal corte de pelo!
Una votación triste
El Fenerbahçe organizará una ceremonia de firma para Romelu Lukaku
Evaluación jurídica sobre la 'Ley Marco'
Cargando nueva infraestructura 3- Centros de datos y el orden mundial
Sale a la luz la declaración de la sospechosa que quemó la bandera en Muğla
La encuesta del YENİ Parti sacude el panorama
El precio más bajo en vehículos sin ÖTV es de 783 mil liras turcas: Aquí está la lista
El líder de los Süleymancılar, Alihan Kuriş, bajo custodia