כספומט, אשראי, משיכת כספים | צילום אילוסטרציה: pixabay

חוקרי חברת אבטחת המידע ESET חשפו קמפיין פשיעת סייבר שכוון ללקוחות של שלושה בנקים צ׳כיים שונים. לנוזקה ששימשה כחלק מהמתקפה ומכונה בשם NGate על ידי ESET, יש יכולת ייחודית: העברת נתונים מכרטיסי התשלום של הקורבן אל מכשירו של התוקף שבו ביצע פריצת Root.

מטרתו העיקרית של הקמפיין היא ביצוע משיכות כספים מחשבונות בנק של קורבנות דרך מכשירי כספומט, ללא ידיעתם או הסכמתם. התוקפים הצליחו לבצע זאת באמצעות העברת נתוני תקשורת לטווח קרוב (NFC) מכרטיסי התשלום הפיזיים של הקורבנות אל מכשיר הטלפון של התוקף דרך מכשירי ה-Android של הקורבנות שהודבקו בנוזקת NGate. לאחר מכן, התוקף השתמש בנתונים האלה כדי לבצע משיכות ממכשירי כספומט. אם השיטה הזאת נכשלה, לתוקף נותרה תוכנית גיבוי שאפשרה לו להעביר כספים מחשבונות הבנק של הקורבנות לחשבונות בנק אחרים.

״לא ראינו טכניקת העברת נתוני NFC חדישה כזאת באף נוזקת Android שהתגלתה בעבר. הטכניקה מתבססת על כלי בשם NFCGate, שתוכנן על ידי סטודנטים באוניברסיטה הטכנית של דרמשטאט שבגרמניה כדי ללכוד, לנתח או לשנות תעבורת נתונים ב-NFC. זו הסיבה לכך שכינינו את משפחת הנוזקות החדשה הזו בשם NGate״, אומר לוקאס סטפנקו, שגילה את הטכניקה והאיום החדישים האלה.

כספומט, אשראי, משיכת כספים | צילום אילוסטרציה: pixabay

 

הקורבנות הורידו והתקינו את הנוזקה לאחר שגרמו להם לחשוב שהם נמצאים בקשר עם הבנק שלהם, ושהמכשיר שלהם נפרץ. בפועל, המכשירים של הקורבנות נפרצו מוקדם יותר ללא ידיעתם באמצעות הורדה והתקנה של אפליקציה מקישור שהופיע בהודעת SMS על אפשרות לקבלת החזר מס.

חשוב לציין – נוזקת NGate לעולם לא הייתה זמינה להורדה בחנות Google Play הרשמית.

נוזקת NGate למכשירי Android מקושרת לפעולות הפישינג של קבוצת סייבר שהחלה לפעול בצ׳כיה בנובמבר 2023. עם זאת, ESET מאמינה כי הפעולות האלה הושהו בעקבות מעצר של חשוד במרץ 2024.

תחילה, חוקרי ESET זיהו שקבוצת הסייבר כיוונה את מתקפותיה ללקוחותיהם של בנקים צ׳כיים החל מסוף נובמבר 2023. הנוזקה הופצה באמצעות דומיינים שהיו פעילים לזמן קצר יחסית, והתחזו לאתרי בנקאות לגיטימיים או לאפליקציות בנקאות רשמיות שזמינות להורדה בחנות Google Play.

התוקפים השתמשו בפוטנציאל של ״אפליקציות אינטרנט מתקדמות״, כפי ש-ESET דיווחה בפרסום קודם, למטרה אחת בלבד – לשפר את האסטרטגיה שלהם ולהשתמש בגרסה מתוחכמת יותר של אפליקציות אינטרנט מתקדמות שנקראת WebAPK. בסופו של דבר, הפעולה הביאה להדבקה בנוזקת NGate.

כספומט, אשראי, משיכת כספים | צילום אילוסטרציה: pixabay

 

במרץ 2024, גוף המחקר של ESET גילה כי נוזקת NGate החלה להיות זמינה בדומיינים ששימשו בעבר לביצוע מתקפות פישינג, ששימשו להדבקה בנוזקות מסוג PWA ו-WebAPK. לאחר שהאפליקציה הותקנה ונפתחה, NGate מציגה אתר אינטרנט מזויף שמבקש את פרטי הגישה לחשבון הבנק של הקורבן, ואלו נשלחים לשרת של התוקף.

בנוסף ליכולות הפישינג של הנוזקה, NGate מגיעה עם כלי שנקרא NFCGate, בו הנוזקה משתמשת כדי להעביר נתוני NFC בין מכשירים שונים – המכשיר של הקורבן ושל התוקף. חלק מהאפשרויות האלה זמינות רק במכשירים שעברו פריצת Root, אך במקרה הזה העברת הנתונים שנאספו דרך NFC מתאפשרת גם כשהמכשיר השולח לא עבר פריצת Root. בנוסף, נוזקת NGate מבקשת מהקורבנות להזין מידע רגיש כמו מספר זהות בנקאי, תאריך לידה והקוד לכרטיס הבנק. היא גם מבקשת מהם להפעיל את אפשרות ה-NFC בטלפון החכם שלהם, ולאחר מכן הם מתבקשים להצמיד את הכרטיס לחלק האחורי של המכשיר עד לזיהוי הכרטיס ע״י הנוזקה.

בנוסף לטכניקה בה משתמשת נוזקת NGate, פושע סייבר שיש לו קרבה פיזית לכרטיסי תשלום יכול להעתיק אותם ולהשתמש בנתונים שהועתקו מהם. בטכניקה כזאת יכול להשתמש תוקף שמנסה לקרוא נתוני כרטיסים מתוך תיקי צד, ארנקים או ילקוטים שהושארו ללא השגחה כאשר יש בתוכם כרטיסי אשראי – בייחוד במקומות צפופים והומי אדם. עם זאת, התרחיש הזה מוגבל יחסית ומאפשר רק ביצוע תשלומים בהצמדה למכשירי סליקה, בסכומים קטנים יחסית.

"כדי להבטיח הגנה מפני מתקפות מורכבות כמו זו, יש לנקוט במספר צעדים פרו-אקטיביים להתגוננות מטקטיקות כמו פישינג, הנדסה חברתית ונוזקות ל-Android. חלק מהצעדים האלה הם בדיקת כתובות URL של אתרי אינטרנט, הורדת אפליקציות מחנויות רשמיות בלבד, הימנעות מחשיפה ומסירה של סיסמאות וקודים לכרטיסים, שימוש באפליקציות אבטחה לטלפונים ניידים, כיבוי אפשרות ה-NFC בזמן שאינה נחוצה, שימוש בכיסוי מגן לטלפון, או שימוש בכרטיסים וירטואליים בהם נדרש לבצע אימות לפני חיוב או משיכת כספים", ממליץ סטפנקו.











עוד כתבות שיעניינו אותך

צפו

תיעוד מרהיב מלבנון: מנהרות רכס עלי טאהר הושמדו

קובי פינקלר
מסירות נפש

הכרטיס היקר ביותר לאומן: זהו המחיר לכיוון אחד

נתי קאליש
חרדה בחדר

הבכי החריג של זקן הפוסקים: "המצב הוא מר, מר, מר". צפו

נתי קאליש
מצמרר

הפעם האחרונה שר"ה חל בשבת ולא תקעו בשופר

ישראל מאיר
דו"צ חושף פרטים

"קרבות פנים אל פנים": כך נכבשו וטוהרו מנהרות חיזבאללה

קובי פינקלר
בדרך לאישום

פרשת מחיות התינוקות: הצהרת תובע נגד החשוד במעשה

שמעון כץ
"פחות מ-24 שעות"

הגר"א מלכא: כך נכון לבקש בקשות אישיות בראש השנה

פנחס בינדר
שאלות קשות

מאחורי לייטנר: מתנגד הרפורמה עם ערבות של 2 מיליון

שמעון כץ
מפלגה חדשה

'צבע שחור' הגישה רשימה: אב"ד, ראשי כוללים ועריקים

פנחס בינדר
ריענון הרשימה ב'דגל'

ניסיון כינוס המועצת שכשל, ושיחת השכנוע של ראש הישיבה

נתי קאליש
חילוץ מורכב

בית שמש: בן 11 קפץ בטרמפולינה ועף על גג

קובי סגל
הזוי

רוכב השתולל עם אופנוע, השוטרים נדהמו מגילו

שניאור כהן
הפך לדמות שלילית

עשרות בכירים בליכוד לנתניהו: הדח את חיים כץ מיד

שלום שטיין
סוף טוב לחיפושים

אחרי שעות של מתח: הנעדר מאריאל אותר ליד קלקיליה

קובי פינקלר
חשיפת 'קול חי'

רדיפת בני הישיבות עוברת לבריאות: "לא זכאי לשירות קופה"

יואב צור
המבט של ר' יונה

"רבי נחמן משך את הגרש"ב סורוצקין מהפיאות - לאומן"

נתי קאליש וקובי סגל
תפסו את עצמם

ינון מגל: "קידמתי גיוס חרדים – עכשיו יש לי שאלות"

קובי סגל
התפללו לרפואתו

דרמה בקניון: בן 13 התמוטט ללא דופק וחזר לחיים

אבי יעקב
"בסוף כולם יהיו ברסלב"

היסטורי: ראש הישיבה הליטאי ישהה באומן בראש השנה

נתי קאליש
צפו בדבריו

נתניהו הפתיע בביקור בכותל ושיגר מסר מאיים ומסתורי

שלמה ריזל