NFCShare بدافزار اندروید — اپ بانکی جعلی کارتت را خالی میکند!
بدافزار جدیدی به نام NFCShare بدافزار اندروید شناسایی شده که با یک ترفند هوشمندانه خود را جای آپدیت رسمی اپ بانکی جا میزند — و در همان لحظه اطلاعات کارت بانکیت را میدزدد. طبق گزارش BleepingComputer، از اوایل آپریل ۲۰۲۶ بیش از ۵۶ نسخهی مختلف این بدافزار روی سرویسهای GitHub میزبانی شدهاند. حملات جدی اخیر از ۱۴ مه ۲۰۲۶ شدت گرفتهاند. کارشناسان فدک رایان این تهدید را جدی میگیرند و توصیه میکنند همین الان اقدام کنید.
NFCShare بدافزار اندروید چیست و دقیقاً چه کاری میکند؟
NFCShare بدافزار اندروید در دستهی تروجانهای بانکی (Banking Trojans) قرار میگیرد — یعنی بدافزارهایی که هدف اصلیشان دزدیدن اطلاعات کارت بانکی است. هدف اصلیاش دزدیدن اطلاعات کارت — شماره کارت، تاریخ انقضا، CVV و رمز چهاررقمی — و سپس ارسال آنها به سرورهای هکر است.
نقشهی حملهی NFCShare بدافزار اندروید ساده ولی بسیار خطرناک است: هکرها ابتدا سایت فیشینگی طراحی میکنند که ظاهراً صفحهی ورودشدن بانک شماست. پیام میفرستند: «آپدیت امنیتی ضروری — همین الان نصب کنید.» کاربر باور میکند دارد آپدیت رسمی میگیرد، دکمه دانلود را میزند، فایل APK روی گوشی نصب میشود — و NFCShare بدافزار اندروید شروع به کار میکند.
یک ویژگی خطرناک دیگر NFCShare بدافزار اندروید این است که از فناوری NFC گوشی برای انجام تراکنشهای جعلی استفاده میکند. یعنی میتواند دادههای کارتت را به دستگاه هکر نزدیک منتقل کند — بدون اینکه نیازی به اتصال اینترنت داشته باشد. این روش به آن امکان میدهد از کارت شما در هر دستگاه POS که NFC دارد استفاده کند — حتی بدون حضور فیزیکی شما.

دقیقاً چه اطلاعاتی دزدیده میشود؟
NFCShare بدافزار اندروید به محض نصب شدن، صفحات جعلی شبیه فرم ورود بانکی نمایش میدهد. کاربر فکر میکند دارد وارد سایت بانک میشود — اطلاعاتش را وارد میکند. بدافزار چهار نوع اطلاعات میدزدد:
- شماره کارت بانکی — ۱۶ رقم کامل روی شما
- تاریخ انقضای کارت — برای تراکنش آنلاین کافی است
- رمز چهاررقمی (PIN) — آنچه خودتان وارد میکنید
- مشخصات NFC کارت — برای پرداخت تماسی جعلی
NFCShare بدافزار اندروید سپس دستور پرداخت بیسیم را به گوشی هکر نزدیک میفرستد — بدون اینکه شما بفهمید. این یعنی میتواند از کارت شما در هر دستگاه POS که NFC دارد استفاده کند — حتی بدون حضور فیزیکی شما.
بر اساس تحقیقات، NFCShare بدافزار اندروید عمدتاً بانکهای ایتالیایی و اسپانیایی را هدف داده — اما الگوی حمله به تمامی کاربران اندروید که اپ بانکی روی گوشیشان دارند قابل تعمیم است.
چرا NFCShare بدافزار اندروید اینقدر خطرناک است؟
این بدافزار چند ویژگی دارد که آن را از سایر تهدیدات مجزا میکند. اولاً از سرویس معتبر GitHub برای میزبانی فایلهای APK خود استفاده میکند که باعث میشود بیشتر آنتیویروسها آن را بیخطر بدانند. ثانیاً صفحات جعلیاش آنقدر دقیق طراحی شدهاند که کاربر معمولی تفاوتی با سایت اصلی بانک نمیبیند. ثالثاً حتی برای دزدیدن اطلاعات نیازی به هیچ دسترسی اختصاصی ندارد — فقط کافی است کاربر اطلاعات را تایپ کند.
تا امروز ۵۶ نسخهی مختلف APK شناسایی شده — یعنی هر چند روز یک نسخهی جدید با کد امضایی جدید منتشر میشود تا آنتیویروسها آن را شناسایی نکنند. از ۱۴ مه ۲۰۲۶ شدت گرفته و همچنان فعال است.
آیا گوشی شما در خطر است؟ این نشانهها را ببین
اگر تا به حال یکی از این موارد اتفاق افتاده در خطر هستی:
- اپ بانکی را از خارج از Google Play نصب کردی
- لینک دانلود اپ از SMS، پیامک یا ایمیل گرفتی
- فرمی درخواست اطلاعات کارت بانکی نشان داد
- آپ بانکیت دسترسی NFC درخواست کرد
- تراکنشهای ناشناخته در صورتحساب بانکی
اگر یکی از این نشانهها را دیدی، گوشی را بهسرعت فابریکی کن، دسترسی NFC را قطع و با بانکت تماس بگیر. تیم فدک رایان میتواند گوشی شما را بررسی کند.

NFCShare بدافزار اندروید و آیندهی بدافزارهای مبتنی بر NFC
کارشناسان امنیتی انتظار دارند که NFCShare بدافزار اندروید تنها آغاز یک موج جدید است. با گسترش پرداختهای تماسی مبتنی بر NFC در کشورهای در حال توسعه، بدافزارهای مشابه با قابلیتهای پیشرفتهتر احتمالاً ظهور خواهند کرد. برای مثال، بدافزارهای آینده میتوانند بدون نیاز به ورود کاربر، تنها با نزدیک شدن به دستگاه POS، اطلاعات را بدزدند.
به همین دلیل، صنعت پرداخت در حال اضافه کردن لایههای امنیتی جدید است. برخی بانکها سیستم تأیید دو مرحلهای برای تراکنشهای NFC اضافه کردهاند، یعنی الگوی NFC + رمز واحد یا تأیید بیومتریک، که NFCShare بدافزار اندروید را بی اثر میکند — چون بدون رمز دوم نمیتواند تراکنش را نهایی کند.
NFCShare بدافزار اندروید درسی مهم به سازمانها هم میدهد: اگر کارمندان شما اپ بانکی روی گوشی شرکتی دارند و آن گوشی به شبکه سازمان وصل میشود، بدافزار میتواند به حسابهای بانکی سازمان نیز دسترسی پیدا کند. برای مدیریت امنیت سازمانی، تیم فدک رایان برای آموزش و سیاستگذاری BYOD آماده است.
NFCShare بدافزار اندروید چطور از GitHub پخش میشود؟
هکرها برای پخش NFCShare بدافزار اندروید زیرکانهترین روش را انتخاب کردهاند: استفاده از GitHub — سرویسی که برنامهنویسان به آن اعتماد دارند. آنها مخازن جعلی میسازند، فایلهای APK مختلف را بارگذاری میکنند، سپس لینک را از طریق SMS، ایمیل یا تماس جعلی برای قربانیان میفرستند. تا امروز ۵۶ نسخهی مختلف APK شناسایی شده — یعنی هر چند روز یک نسخهی جدید با کد امضایی جدید منتشر میشود تا آنتیویروسها آن را شناسایی نکنند.
مکانیسم دقیق توزیع NFCShare بدافزار اندروید به این شکل است: ابتدا قربانی یک SMS دریافت میکند با متن «حساب شما محدود شد — برای رفع آن اپ رسمی را بهروز کنید» به همراه یک لینک GitHub. کاربر کلیک میکند، صفحهای شبیه سایت بانک باز میشود، فایل APK دانلود میشود. وقتی کاربر APK را نصب میکند و اطلاعاتش را وارد میکند، تمام دادهها فوری به سرور هکر ارسال میشود.
تاریخچه و آمار NFCShare بدافزار اندروید
NFCShare بدافزار اندروید اولین بار در اوایل آپریل ۲۰۲۶ توسط محققان امنیتی کشف شد. در آن زمان تنها چند نسخهی APK وجود داشت. اما از ۱۴ مه ۲۰۲۶ تعداد نسخهها به سرعت افزایش یافت و به ۵۶ نسخه رسید. این رشد سریع نشاندهندهی یک عملیات سازمانیافته است.
در مقایسه با بدافزارهای بانکی مشابه قبلی مانند Cerberus یا Anubis، NFCShare بدافزار اندروید یک تفاوت اساسی دارد: استفاده از NFC برای تراکنشهای جعلی. بدافزارهای قدیمیتر فقط اطلاعات را میدزدیدند و هکر باید آنها را برای خرید آنلاین استفاده میکرد. اما NFCShare میتواند مستقیماً از کارت شما در دستگاههای POS استفاده کند — که سرعت و موفقیت کلاهبرداری را بهطور قابل توجهی افزایش میدهد.
بانکهای آسیبدیده عمدتاً در ایتالیا و اسپانیا بودهاند، اما با توجه به ماهیت بینالمللی اپهای بانکی و روش توزیع از طریق GitHub، خطر برای تمامی کاربران اندروید در سراسر جهان وجود دارد.
۶ کار ساده که همین الان باید انجام دهی
- هرگز اپ بانکی را از خارج Google Play نصب نکن: NFCShare بدافزار اندروید فقط از طریق APK نصب میشود. گوشی را به گونهای تنظیم کن که اجازه نصب اپ از منابع ناشناخته را ندهد: تنظیمات ← برنامهها ← منابع ناشناخته.
- NFC را فقط هنگام نیاز فعال کن: وقتی از پرداخت تماسی استفاده نمیکنی، NFC را خاموش کن. تنظیمات ← اتصالات ← NFC.
- Google Play Protect را فعال کن: Play Store ← منو ← Play Protect ← فعال کردن. این قابلیت NFCShare بدافزار اندروید و انواع مشابه را اسکن میکند.
- لینکهای SMS بانک را نزن: بانک هیچوقت لینک دانلود APK برایت نمیفرستد. مستقیم به سایت رسمی برو.
- اطلاعات کارت را در هیچ سایت غیربانکی وارد نکن: سایت بانک را با URL رسمی شناسایی کن — آدرس بار اول را ببین.
- صورتحساب بانکیت را زیر نظر داشته باش: هر تراکنش ناشناخته را فوری به بانک گزارش ده.
مقایسه NFCShare بدافزار اندروید با تهدیدات مشابه
برای درک بهتر خطر NFCShare بدافزار اندروید، بهتر است آن را با بدافزارهای بانکی قبلی مقایسه کنیم. بدافزار Cerberus که در ۲۰۱۹ کشف شد، از Accessibility Service برای دزدیدن اطلاعات استفاده میکرد و نیاز به دسترسیهای گسترده داشت. بدافزار Anubis نیز در ۲۰۱۹-۲۰۲۰ فعال بود و از پوششهای جعلی (overlays) استفاده میکرد.
اما NFCShare بدافزار اندروید یک گام جلوتر رفته: نه نیاز به دسترسی اختصاصی دارد، نه نیاز به overlay پیچیده. فقط کافی است کاربر اطلاعات را تایپ کند — و استفاده از NFC برای تراکنشهای فیزیکی آن را به یکی از خطرناکترین بدافزارهای بانکی اندروید در ۲۰۲۶ تبدیل کرده است.
NFC چیست و NFCShare بدافزار اندروید چطور از آن سوءاستفاده میکند؟
NFC یا Near Field Communication یک فناوری بیسیم کوتاهبرد است که به دستگاهها امکان تبادل اطلاعات در فاصلهی کمتر از ۴ سانتیمتر را میدهد. بیشتر گوشیهای هوشمند امروزی از NFC برای پرداخت تماسی استفاده میکنند — کافی است گوشی را به دستگاه POS نزدیک کنی و پرداخت انجام شود.
NFCShare بدافزار اندروید این فناوری را میدزدد. پس از نصب، کنترل NFC گوشی را به دست میگیرد. وقتی گوشی به شبکه متصل میشود، اطلاعات کارت NFC را به سرور هکر ارسال میکند. سپس هکر با استفاده از یک دستگاه اندروید دیگر — که به عنوان یک دستگاه NFC reader عمل میکند — دستور پرداخت را به شبکه ارسال میدهد. این فرآیند کاملاً بدون حضور فیزیکی شما انجام میشود و شما خبردار نمیشوید.
فرق اصلی NFCShare بدافزار اندروید با سایر بدافزارهای بانکی اینجاست: بانکهای سنتی برای اطلاعات کارت به هکر نیاز دارند ، اما NFCShare بدافزار اندروید با یک بار گرفتن اطلاعات میتواند بارها از کارت شما برداشت کند.
آنتیویروسها NFCShare بدافزار اندروید را شناسایی میکنند؟
یکی از بزرگترین چالشهای در برابر NFCShare بدافزار اندروید این است که هر چند روز یک نسخهی جدید با hash متفاوت منتشر میشود. آنتیویروسها بر اساس امضای دیجیتالی کار میکنند، نه رفتار. با تغییر hash در هر نسخه، NFCShare بدافزار اندروید برای آنتیویروسهای خطی اول ناشناخته باقی میماند.
طبق گزارش VirusTotal، در زمان انتشار، بسیاری از نسخههای NFCShare بدافزار اندروید توسط کمتر از ۵ آنتیویروس شناسایی شده — یعنی اگر Google Play Protect نداشتی و فقط به آنتیویروس سیستم اعتماد میکردی، با احتمال زیاد آلوده میشدی.
مهمترین نکته: Google Play Protect بهتنهایی کافی نیست. باید مطمئن شوید که هرگز APK خارج از مخازن رسمی نصب نمیکنید — وگرنه NFCShare بدافزار اندروید از همان شکاف Play Protect عبور میکند.
آنچه بانکها در برابر NFCShare بدافزار اندروید انجام میدهند
بانکها پس از گزارش NFCShare بدافزار اندروید اقداماتی انجام دادهاند. بسیاری از بانکهای ایتالیایی و اسپانیایی سیستمهای تشخیص تقلبی خود را بهروز کردهاند. برخی بانکها یک لایهی تأیید NFC اضافی برای آپ موبایلی خود تعریف کردهاند — یعنی پرداخت NFC تنها با تأیید سرور بانک کار میکند. این کار جلوی NFCShare بدافزار اندروید را میگیرد، چون بدافزار نمیتواند بدون تأیید سرور اطلاعات کارت را بفرستد.
همچنین توصیه میشود نرمافزارهای اپ بانکی را بهروز نگه دارید. بانکهای معتبر هرگز درخواست دانلود APK از طریق SMS نمیکنند — همیشه به اپاستور رسمی بروید.
سوالات متداول دربارهی NFCShare بدافزار اندروید
آیا گوشی iPhone هم در معرض NFCShare بدافزار اندروید است؟
خیر، این بدافزار فقط اندروید را هدف قرار میدهد. iOS سیستم بستهتری دارد و APK روی آن نصب نمیشود.
آیا این بدافزار در گوگل پلی هم هست؟
خیر، Google Play Protect تا حال هیچ نسخهای از NFCShare بدافزار اندروید را در Google Play مشاهده نکرده. فقط از طریق APK خارجی منتشر میشود.
اگر APK را نصب کردم چه باید بکنم؟
فوری گوشی را factory reset کنید، دسترسی NFC را قطع کنید و با بانک تماس بگیرید. اگر نگران هستید، تیم فدک رایان میتواند با بررسی تخصصی گوشی به شما کمک کند.
جمعبندی — NFCShare بدافزار اندروید و امنیت دیجیتال شما
NFCShare بدافزار اندروید نشان میدهد که هکرها دیگر فقط به دنبال اطلاعات روی سرور نمیگردند — مستقیماً از دستگاه شما سراغت میزنند. راه ساده: هرگز اپ بانکی را از خارج از Google Play نصب نکن، هیچ لینکی را از SMS کلیک نکن، و هیچوقت اطلاعات کارتت را در فرمهای ناشناخته وارد نکن.
امنیت دیجیتال یک مسئلهی جمعی است. هرچه بیشتر کاربران آگاه باشند، NFCShare بدافزار اندروید و تهدیدات مشابه کمتر میتوانند آسیب بزنند. اگر نگران امنیت دستگاههای کارکنانت هستی، خدمات امنیت سایبری فدک رایان میتواند برای آموزش و محافظت سازمانی کمک کند.
در نهایت، NFCShare بدافزار اندروید ثابت کرده که هیچ فناوری امنیتی — حتی NFC — اگر بد در برابر آگاهی کاربران قرار گیرد، بیفایده خواهد بود. امنیت دیجیتال شخصی یا سازمانی، ابتدا با سادهترین قدم — نصب نکردن هیچ APK ناشناخته — شروع میشود.
منابع:
BleepingComputer |
NVD NIST