כספומט, אשראי, משיכת כספים | צילום אילוסטרציה: pixabay

חוקרי חברת אבטחת המידע ESET חשפו קמפיין פשיעת סייבר שכוון ללקוחות של שלושה בנקים צ׳כיים שונים. לנוזקה ששימשה כחלק מהמתקפה ומכונה בשם NGate על ידי ESET, יש יכולת ייחודית: העברת נתונים מכרטיסי התשלום של הקורבן אל מכשירו של התוקף שבו ביצע פריצת Root.

מטרתו העיקרית של הקמפיין היא ביצוע משיכות כספים מחשבונות בנק של קורבנות דרך מכשירי כספומט, ללא ידיעתם או הסכמתם. התוקפים הצליחו לבצע זאת באמצעות העברת נתוני תקשורת לטווח קרוב (NFC) מכרטיסי התשלום הפיזיים של הקורבנות אל מכשיר הטלפון של התוקף דרך מכשירי ה-Android של הקורבנות שהודבקו בנוזקת NGate. לאחר מכן, התוקף השתמש בנתונים האלה כדי לבצע משיכות ממכשירי כספומט. אם השיטה הזאת נכשלה, לתוקף נותרה תוכנית גיבוי שאפשרה לו להעביר כספים מחשבונות הבנק של הקורבנות לחשבונות בנק אחרים.

״לא ראינו טכניקת העברת נתוני NFC חדישה כזאת באף נוזקת Android שהתגלתה בעבר. הטכניקה מתבססת על כלי בשם NFCGate, שתוכנן על ידי סטודנטים באוניברסיטה הטכנית של דרמשטאט שבגרמניה כדי ללכוד, לנתח או לשנות תעבורת נתונים ב-NFC. זו הסיבה לכך שכינינו את משפחת הנוזקות החדשה הזו בשם NGate״, אומר לוקאס סטפנקו, שגילה את הטכניקה והאיום החדישים האלה.

כספומט, אשראי, משיכת כספים | צילום אילוסטרציה: pixabay

 

הקורבנות הורידו והתקינו את הנוזקה לאחר שגרמו להם לחשוב שהם נמצאים בקשר עם הבנק שלהם, ושהמכשיר שלהם נפרץ. בפועל, המכשירים של הקורבנות נפרצו מוקדם יותר ללא ידיעתם באמצעות הורדה והתקנה של אפליקציה מקישור שהופיע בהודעת SMS על אפשרות לקבלת החזר מס.

חשוב לציין – נוזקת NGate לעולם לא הייתה זמינה להורדה בחנות Google Play הרשמית.

נוזקת NGate למכשירי Android מקושרת לפעולות הפישינג של קבוצת סייבר שהחלה לפעול בצ׳כיה בנובמבר 2023. עם זאת, ESET מאמינה כי הפעולות האלה הושהו בעקבות מעצר של חשוד במרץ 2024.

תחילה, חוקרי ESET זיהו שקבוצת הסייבר כיוונה את מתקפותיה ללקוחותיהם של בנקים צ׳כיים החל מסוף נובמבר 2023. הנוזקה הופצה באמצעות דומיינים שהיו פעילים לזמן קצר יחסית, והתחזו לאתרי בנקאות לגיטימיים או לאפליקציות בנקאות רשמיות שזמינות להורדה בחנות Google Play.

התוקפים השתמשו בפוטנציאל של ״אפליקציות אינטרנט מתקדמות״, כפי ש-ESET דיווחה בפרסום קודם, למטרה אחת בלבד – לשפר את האסטרטגיה שלהם ולהשתמש בגרסה מתוחכמת יותר של אפליקציות אינטרנט מתקדמות שנקראת WebAPK. בסופו של דבר, הפעולה הביאה להדבקה בנוזקת NGate.

כספומט, אשראי, משיכת כספים | צילום אילוסטרציה: pixabay

 

במרץ 2024, גוף המחקר של ESET גילה כי נוזקת NGate החלה להיות זמינה בדומיינים ששימשו בעבר לביצוע מתקפות פישינג, ששימשו להדבקה בנוזקות מסוג PWA ו-WebAPK. לאחר שהאפליקציה הותקנה ונפתחה, NGate מציגה אתר אינטרנט מזויף שמבקש את פרטי הגישה לחשבון הבנק של הקורבן, ואלו נשלחים לשרת של התוקף.

בנוסף ליכולות הפישינג של הנוזקה, NGate מגיעה עם כלי שנקרא NFCGate, בו הנוזקה משתמשת כדי להעביר נתוני NFC בין מכשירים שונים – המכשיר של הקורבן ושל התוקף. חלק מהאפשרויות האלה זמינות רק במכשירים שעברו פריצת Root, אך במקרה הזה העברת הנתונים שנאספו דרך NFC מתאפשרת גם כשהמכשיר השולח לא עבר פריצת Root. בנוסף, נוזקת NGate מבקשת מהקורבנות להזין מידע רגיש כמו מספר זהות בנקאי, תאריך לידה והקוד לכרטיס הבנק. היא גם מבקשת מהם להפעיל את אפשרות ה-NFC בטלפון החכם שלהם, ולאחר מכן הם מתבקשים להצמיד את הכרטיס לחלק האחורי של המכשיר עד לזיהוי הכרטיס ע״י הנוזקה.

בנוסף לטכניקה בה משתמשת נוזקת NGate, פושע סייבר שיש לו קרבה פיזית לכרטיסי תשלום יכול להעתיק אותם ולהשתמש בנתונים שהועתקו מהם. בטכניקה כזאת יכול להשתמש תוקף שמנסה לקרוא נתוני כרטיסים מתוך תיקי צד, ארנקים או ילקוטים שהושארו ללא השגחה כאשר יש בתוכם כרטיסי אשראי – בייחוד במקומות צפופים והומי אדם. עם זאת, התרחיש הזה מוגבל יחסית ומאפשר רק ביצוע תשלומים בהצמדה למכשירי סליקה, בסכומים קטנים יחסית.

"כדי להבטיח הגנה מפני מתקפות מורכבות כמו זו, יש לנקוט במספר צעדים פרו-אקטיביים להתגוננות מטקטיקות כמו פישינג, הנדסה חברתית ונוזקות ל-Android. חלק מהצעדים האלה הם בדיקת כתובות URL של אתרי אינטרנט, הורדת אפליקציות מחנויות רשמיות בלבד, הימנעות מחשיפה ומסירה של סיסמאות וקודים לכרטיסים, שימוש באפליקציות אבטחה לטלפונים ניידים, כיבוי אפשרות ה-NFC בזמן שאינה נחוצה, שימוש בכיסוי מגן לטלפון, או שימוש בכרטיסים וירטואליים בהם נדרש לבצע אימות לפני חיוב או משיכת כספים", ממליץ סטפנקו.











עוד כתבות שיעניינו אותך

להיט מחזק

"אבא טוב" • החדש והתוסס של שמוליק סוכות!

אליעזר חסיד
הבד"צים פוחדים

הגר"א יוסף: "זה עולה לי בבריאות; הוא שקרן"

נתי שולמן
שורת גינויים

גל אנטישמיות: פיצוץ בבית ספר יהודי באמסטרדם

יוני שניידר
לצד התקהלות ועבודה

החזרה ללימודים מתחילה: פירוט האזורים שיוצאים מהסגר

אבי יעקב
צפו

"אפשר לפרוץ": נחשפה פרשיית "רכבי הפלדה" של משפחת הפשע

אבי יעקב
צפו

הבית הלבן מציג: המלחמה באיראן כמשחק מחשב משעשע

פנחס בן זיו
תיעוד צבעוני

תקיפה מהאוויר: כך חוסלה החוליה שאיימה על כוחות צה"ל

קובי פינקלר
צפו בדרים

"זאת רק ההתחלה" • שר הביטחון מאיים מהבור

קובי פינקלר
אל תחמיצו

'המלחינים 4' הפרק ה-15: התיקו הגורלי של העונה • צפו

המלחינים
ארטילריה ללא הפסקה

400 מטרות באש: צה"ל מוחק את דרום לבנון

קובי פינקלר
צפו

סרטון משעשע: כשהגנרל האיראני שולף את נשק יום הדין

פנחס בן זיו
מיליונים התעוררו

ליל בלהות בגוש דן: 3 אזעקות ב-7 דקות והדי פיצוצים

אלי יעקובוביץ
הפרק המלא

שלב ההכרעה: נבחרת עולם ההלכה מגיעה לרבע הגמר • צפו

אריאל ברמן
ניסים גלויים

פצוע אחד בלבד ב"ה: שוב, פגיעת רסיס בבניין בלב בני ברק

פנחס בן זיו
צפו

נתניהו עונה לקונספירציות: "יש לי 5 אצבעות ביד"

שלמה ריזל
צפו

איראן: מפעילי כטב"מים ניסו להימלט מתקיפה וחוסלו

קובי פינקלר
תושב טירה

פצצת מצרר נאספה מהרכב בבני ברק; החשוד נעצר

גדי פוקס
תחת אש

צפו: משה קליין סירב לנטוש את החתן ברגע האזעקה

קובי סגל
השנאה בחסות המלחמה

"נתן לי ברכייה ואיים ברצח": סוהר חמוש תקף רב במקלט

אבי יעקב
המים הזידונים

הנהג רץ להתמגן והרכב נסחף לנחל: צפו בחילוץ

פנחס בן זיו