„SuperCard X Mobile“ kenkėjiška programa: kaip nauja „Android“ grėsmė užgrobia bekontakčius mokėjimus

Naujai atrasta mobiliųjų kenkėjiškų programų platforma, žinoma kaip SuperCard X, iš naujo apibrėžia, kaip kibernetiniai nusikaltėliai išnaudoja išmaniuosius telefonus, ir tai yra naujas iššūkis bankams, kortelių išdavėjams ir vartotojams. Skirtingai nuo tradicinių bankinių Trojos arklių ar sukčiavimo sukčiavimo, ši kenkėjiška programa pristato pažangesnį, subtilesnį ir koordinuotą atakos metodą: artimojo lauko ryšio (NFC) perdavimo manipuliavimą.

Sukurta kiniškai kalbančios grėsmių grupės, „SuperCard X“ priskiriama kenkėjiškų programų kaip paslaugos (MaaS) pasiūlymui. Trumpai tariant, tai yra nuomojamas elektroninių nusikaltimų įrankių rinkinys. Išnaudodama NFC galimybes „Android“ išmaniuosiuose telefonuose, kenkėjiška programa leidžia užpuolikams užfiksuoti kortelės duomenis ir atlikti apgaulingus sandorius be fizinės prieigos prie aukos kortelės.

Kaip prasideda sukčiavimas: socialinė inžinerija – jos esmė

Išpuolis prasideda įtikinama socialinės inžinerijos kampanija. Aukoms siunčiamos apgaulingos žinutės (dažnai SMS žinutėmis arba „WhatsApp“ ), kuriose teigiama, kad jos yra iš jų banko. Šie pranešimai įspėja apie įtartiną veiklą ir ragina gavėjus skambinti konkrečiu numeriu. Skuba ir teisėtumo išvaizda verčia daugelį veikti nepatikrinus pranešimo šaltinio.

Toliau pateikiamas metodas, žinomas kaip telefoninis atakų pristatymas (TOAD). Skambučio metu sukčiai apsimeta banko atstovais ir nurodo aukai įdiegti, jų teigimu, saugos programėlę. Iš tikrųjų tai yra viena iš kelių paslėptų SuperCard X kenkėjiškų programų versijų, tokių kaip „Verifica Carta“, „SuperCard X“ arba „KingCard NFC“.

Įdiegta programa prašo slaptų leidimų ir sukuria ryšį su užpuoliko sistema. Kartais aukos įtikinamos atskleisti savo PIN kodus arba panaikinti kasdienius paskyros limitus, o tai labai palengvina sukčiavimą.

NFC: nauja finansinio sukčiavimo riba

Pagrindinis „SuperCard X“ galimybių akcentas yra naujas NFC perdavimo technikos naudojimas. Užpuolikai įtikina aukas fiziškai padėti savo kredito ar debeto korteles šalia užkrėstų telefonų. Tada kenkėjiška programa tyliai nuskaito kortelės perduodamus NFC duomenis ir realiuoju laiku persiunčia juos į išorinį serverį.

Užpuoliko pusėje papildoma programa, pravarde „Tapper“, imituoja kortelę naudodama pavogtą informaciją. Tada nusikaltėlis gali naudoti šį virtualų kloną, kad išgrynintų grynuosius bankomatuose arba atsiskaitytų bekontakčiuose terminaluose, tarsi būtų teisėtas kortelės turėtojas.

Šis metodas ypač efektyvus bekontakčiams bankomatams ir PoS sistemoms, kurios autentifikavimui naudoja NFC duomenis, tačiau negali lengvai nustatyti, kad kortelė buvo klonuota nuotoliniu būdu.

Infrastruktūra užkulisiuose

„SuperCard X“ nėra tik viena programa – tai visa sukčiavimo ekosistema. Prieš platindami kenkėjišką programą, kibernetiniai nusikaltėliai platformoje turi susikurti paskyrą. Kiekvienas kenkėjiškos programos atvejis yra susietas su šia paskyra, todėl užkrėstas vartotojo įrenginys (Skaitytojas) ir nusikaltėlio įrenginys (Tapper) palaiko ryšį.

Įdomu tai, kad kiekviena „Reader“ programa yra pritaikyta konkrečioms kampanijoms, o prisijungimo sąsajos šiek tiek skiriasi. Tai rodo, kad filialų grėsmės veikėjai pritaiko programas, kad jos būtų taikomos skirtingiems regionams ar institucijoms.

Ryšys tarp įrenginių yra šifruojamas naudojant abipusį TLS (mTLS) , pažengusį žingsnį nuo įprastų šifravimo standartų, taikomų mobiliosioms kenkėjiškoms programoms. Šis papildomas sluoksnis padeda užpuolikams likti po radaru, nes apsaugo jų komandų ir valdymo (C2) srautą.

Platesnės pasekmės

SuperCard X ypač rūpi ne tik jos techninis išradingumas, bet ir jos poveikis platesnei finansų ekosistemai. Apeinant tradicinį internetinį autentifikavimą ir einant tiesiai į bekontaktę infrastruktūrą, jis atveria palyginti nesaugomą atakos paviršių.

Nors ši kampanija iki šiol buvo skirta Italijai, pagrindiniai metodai gali lengvai išplisti į kitas šalis. Mokėjimo paslaugų teikėjai, finansų įstaigos ir mobiliųjų OS kūrėjai yra potencialūs suinteresuotieji subjektai kovojant su šia grėsme.

Reaguodama į tai, „Google“, kaip pranešama, kuria naujas „Android“ funkcijas, kad sumažintų tokią riziką. Tai apima apribojimus diegti programas iš nežinomų šaltinių arba suteikti neskelbtinus leidimus, pvz., prieigą prie pritaikymo neįgaliesiems, ypač skambinant, kai paprastai įvyksta TOAD atakos.

Išlikti saugus: praktiniai patarimai naudotojams

Šiuo metu „SuperCard X“ nėra platinama per „Google Play“ parduotuvę, tačiau tai nereiškia, kad tai nekelia pavojaus. Naudotojai turėtų išlikti atsargūs diegdami programas iš trečiųjų šalių šaltinių, ypač jei jie raginami tai padaryti telefono skambučio metu. Štai keletas pagrindinių atsargumo priemonių:

  • Venkite diegti programas iš nežinomų šaltinių, nebent tai absoliučiai būtina.
  • Skeptiškai vertinkite skubius pranešimus, kuriuose teigiama, kad jie yra iš bankų – patikrinkite juos oficialiais kanalais.
  • Palaikykite „Google Play Protect“ įjungtą, kad aptiktumėte potencialiai žalingas programas.
  • Prieš diegdami ką nors naujo, patikrinkite programos leidimus ir peržiūrėkite atsiliepimus.

„SuperCard X“ reiškia šuolį į priekį mobiliųjų telefonų finansinio sukčiavimo, manipuliavimo, techninio sudėtingumo ir slaptumo derinimo srityje. Nors kenkėjiškos programos šiuo metu yra ribotos, jos galimas poveikis yra didžiulis, todėl sąmoningumas ir budrumas yra geriausia pirmoji gynybos linija.

April 22, 2025
Įkeliama ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.