برترین نماینده کسپرسکی در غرب آسیا

NFCShare بدافزار اندروید — اپ بانکی جعلی کارتت را خالی می‌کند!

Telegram
WhatsApp
LinkedIn

NFCShare بدافزار اندروید — اپ بانکی جعلی کارتت را خالی می‌کند!

NFCShare بدافزار اندروید — سرقت اطلاعات کارت بانکی

NFCShare بدافزار اندروید — اپ بانکی جعلی کارتت را خالی می‌کند!

بدافزار جدیدی به نام NFCShare بدافزار اندروید شناسایی شده که با یک ترفند هوشمندانه خود را جای آپدیت رسمی اپ بانکی جا می‌زند — و در همان لحظه اطلاعات کارت بانکیت را می‌دزدد. طبق گزارش BleepingComputer، از اوایل آپریل ۲۰۲۶ بیش از ۵۶ نسخه‌ی مختلف این بدافزار روی سرویس‌های GitHub میزبانی شده‌اند. حملات جدی اخیر از ۱۴ مه ۲۰۲۶ شدت گرفته‌اند. کارشناسان فدک رایان این تهدید را جدی می‌گیرند و توصیه می‌کنند همین الان اقدام کنید.

NFCShare بدافزار اندروید چیست و دقیقاً چه کاری می‌کند؟

NFCShare بدافزار اندروید در دسته‌ی تروجان‌های بانکی (Banking Trojans) قرار می‌گیرد — یعنی بدافزارهایی که هدف اصلی‌شان دزدیدن اطلاعات کارت بانکی است. هدف اصلی‌اش دزدیدن اطلاعات کارت — شماره کارت، تاریخ انقضا، CVV و رمز چهاررقمی — و سپس ارسال آن‌ها به سرورهای هکر است.

نقشه‌ی حمله‌ی NFCShare بدافزار اندروید ساده ولی بسیار خطرناک است: هکرها ابتدا سایت فیشینگی طراحی می‌کنند که ظاهراً صفحه‌ی ورودشدن بانک شماست. پیام می‌فرستند: «آپدیت امنیتی ضروری — همین الان نصب کنید.» کاربر باور می‌کند دارد آپدیت رسمی می‌گیرد، دکمه دانلود را می‌زند، فایل APK روی گوشی نصب می‌شود — و NFCShare بدافزار اندروید شروع به کار می‌کند.

یک ویژگی خطرناک دیگر NFCShare بدافزار اندروید این است که از فناوری NFC گوشی برای انجام تراکنش‌های جعلی استفاده می‌کند. یعنی می‌تواند داده‌های کارتت را به دستگاه هکر نزدیک منتقل کند — بدون اینکه نیازی به اتصال اینترنت داشته باشد. این روش به آن امکان می‌دهد از کارت شما در هر دستگاه POS که NFC دارد استفاده کند — حتی بدون حضور فیزیکی شما.

NFCShare بدافزار اندروید — دانلود APK جعلی از سایت فیشینگ
نحوه انتشار NFCShare بدافزار اندروید از طریق APK جعلی

دقیقاً چه اطلاعاتی دزدیده می‌شود؟

NFCShare بدافزار اندروید به محض نصب شدن، صفحات جعلی شبیه فرم ورود بانکی نمایش می‌دهد. کاربر فکر می‌کند دارد وارد سایت بانک می‌شود — اطلاعاتش را وارد می‌کند. بدافزار چهار نوع اطلاعات می‌دزدد:

  • شماره کارت بانکی — ۱۶ رقم کامل روی شما
  • تاریخ انقضای کارت — برای تراکنش آنلاین کافی است
  • رمز چهاررقمی (PIN) — آنچه خودتان وارد می‌کنید
  • مشخصات NFC کارت — برای پرداخت تماسی جعلی

NFCShare بدافزار اندروید سپس دستور پرداخت بی‌سیم را به گوشی هکر نزدیک می‌فرستد — بدون اینکه شما بفهمید. این یعنی می‌تواند از کارت شما در هر دستگاه POS که NFC دارد استفاده کند — حتی بدون حضور فیزیکی شما.

بر اساس تحقیقات، NFCShare بدافزار اندروید عمدتاً بانک‌های ایتالیایی و اسپانیایی را هدف داده — اما الگوی حمله به تمامی کاربران اندروید که اپ بانکی روی گوشی‌شان دارند قابل تعمیم است.

چرا NFCShare بدافزار اندروید اینقدر خطرناک است؟

این بدافزار چند ویژگی دارد که آن را از سایر تهدیدات مجزا می‌کند. اولاً از سرویس معتبر GitHub برای میزبانی فایل‌های APK خود استفاده می‌کند که باعث می‌شود بیشتر آنتی‌ویروس‌ها آن را بی‌خطر بدانند. ثانیاً صفحات جعلی‌اش آنقدر دقیق طراحی شده‌اند که کاربر معمولی تفاوتی با سایت اصلی بانک نمی‌بیند. ثالثاً حتی برای دزدیدن اطلاعات نیازی به هیچ دسترسی اختصاصی ندارد — فقط کافی است کاربر اطلاعات را تایپ کند.

تا امروز ۵۶ نسخه‌ی مختلف APK شناسایی شده — یعنی هر چند روز یک نسخه‌ی جدید با کد امضایی جدید منتشر می‌شود تا آنتی‌ویروس‌ها آن را شناسایی نکنند. از ۱۴ مه ۲۰۲۶ شدت گرفته و همچنان فعال است.

آیا گوشی شما در خطر است؟ این نشانه‌ها را ببین

اگر تا به حال یکی از این موارد اتفاق افتاده در خطر هستی:

  • اپ بانکی را از خارج از Google Play نصب کردی
  • لینک دانلود اپ از SMS، پیامک یا ایمیل گرفتی
  • فرمی درخواست اطلاعات کارت بانکی نشان داد
  • آپ بانکیت دسترسی NFC درخواست کرد
  • تراکنش‌های ناشناخته در صورت‌حساب بانکی

اگر یکی از این نشانه‌ها را دیدی، گوشی را به‌سرعت فابریکی کن، دسترسی NFC را قطع و با بانکت تماس بگیر. تیم فدک رایان می‌تواند گوشی شما را بررسی کند.

NFCShare بدافزار اندروید — محافظت با Google Play
دانلود فقط از Google Play — مهم‌ترین سپر در برابر NFCShare بدافزار

NFCShare بدافزار اندروید و آینده‌ی بدافزارهای مبتنی بر NFC

کارشناسان امنیتی انتظار دارند که NFCShare بدافزار اندروید تنها آغاز یک موج جدید است. با گسترش پرداخت‌های تماسی مبتنی بر NFC در کشورهای در حال توسعه، بدافزارهای مشابه با قابلیت‌های پیشرفته‌تر احتمالاً ظهور خواهند کرد. برای مثال، بدافزارهای آینده می‌توانند بدون نیاز به ورود کاربر، تنها با نزدیک شدن به دستگاه POS، اطلاعات را بدزدند.

به همین دلیل، صنعت پرداخت در حال اضافه کردن لایه‌های امنیتی جدید است. برخی بانک‌ها سیستم تأیید دو مرحله‌ای برای تراکنش‌های NFC اضافه کرده‌اند، یعنی الگوی NFC + رمز واحد یا تأیید بیومتریک، که NFCShare بدافزار اندروید را بی اثر می‌کند — چون بدون رمز دوم نمی‌تواند تراکنش را نهایی کند.

NFCShare بدافزار اندروید درسی مهم به سازمان‌ها هم می‌دهد: اگر کارمندان شما اپ بانکی روی گوشی شرکتی دارند و آن گوشی به شبکه سازمان وصل می‌شود، بدافزار می‌تواند به حساب‌های بانکی سازمان نیز دسترسی پیدا کند. برای مدیریت امنیت سازمانی، تیم فدک رایان برای آموزش و سیاست‌گذاری BYOD آماده است.

NFCShare بدافزار اندروید چطور از GitHub پخش می‌شود؟

هکرها برای پخش NFCShare بدافزار اندروید زیرکانه‌ترین روش را انتخاب کرده‌اند: استفاده از GitHub — سرویسی که برنامه‌نویسان به آن اعتماد دارند. آن‌ها مخازن جعلی می‌سازند، فایل‌های APK مختلف را بارگذاری می‌کنند، سپس لینک را از طریق SMS، ایمیل یا تماس جعلی برای قربانیان می‌فرستند. تا امروز ۵۶ نسخه‌ی مختلف APK شناسایی شده — یعنی هر چند روز یک نسخه‌ی جدید با کد امضایی جدید منتشر می‌شود تا آنتی‌ویروس‌ها آن را شناسایی نکنند.

مکانیسم دقیق توزیع NFCShare بدافزار اندروید به این شکل است: ابتدا قربانی یک SMS دریافت می‌کند با متن «حساب شما محدود شد — برای رفع آن اپ رسمی را به‌روز کنید» به همراه یک لینک GitHub. کاربر کلیک می‌کند، صفحه‌ای شبیه سایت بانک باز می‌شود، فایل APK دانلود می‌شود. وقتی کاربر APK را نصب می‌کند و اطلاعاتش را وارد می‌کند، تمام داده‌ها فوری به سرور هکر ارسال می‌شود.

تاریخچه و آمار NFCShare بدافزار اندروید

NFCShare بدافزار اندروید اولین بار در اوایل آپریل ۲۰۲۶ توسط محققان امنیتی کشف شد. در آن زمان تنها چند نسخه‌ی APK وجود داشت. اما از ۱۴ مه ۲۰۲۶ تعداد نسخه‌ها به سرعت افزایش یافت و به ۵۶ نسخه رسید. این رشد سریع نشان‌دهنده‌ی یک عملیات سازمان‌یافته است.

در مقایسه با بدافزارهای بانکی مشابه قبلی مانند Cerberus یا Anubis، NFCShare بدافزار اندروید یک تفاوت اساسی دارد: استفاده از NFC برای تراکنش‌های جعلی. بدافزارهای قدیمی‌تر فقط اطلاعات را می‌دزدیدند و هکر باید آن‌ها را برای خرید آنلاین استفاده می‌کرد. اما NFCShare می‌تواند مستقیماً از کارت شما در دستگاه‌های POS استفاده کند — که سرعت و موفقیت کلاهبرداری را به‌طور قابل توجهی افزایش می‌دهد.

بانک‌های آسیب‌دیده عمدتاً در ایتالیا و اسپانیا بوده‌اند، اما با توجه به ماهیت بین‌المللی اپ‌های بانکی و روش توزیع از طریق GitHub، خطر برای تمامی کاربران اندروید در سراسر جهان وجود دارد.

۶ کار ساده که همین الان باید انجام دهی

  1. هرگز اپ بانکی را از خارج Google Play نصب نکن: NFCShare بدافزار اندروید فقط از طریق APK نصب می‌شود. گوشی را به گونه‌ای تنظیم کن که اجازه نصب اپ از منابع ناشناخته را ندهد: تنظیمات ← برنامه‌ها ← منابع ناشناخته.
  2. NFC را فقط هنگام نیاز فعال کن: وقتی از پرداخت تماسی استفاده نمی‌کنی، NFC را خاموش کن. تنظیمات ← اتصالات ← NFC.
  3. Google Play Protect را فعال کن: Play Store ← منو ← Play Protect ← فعال کردن. این قابلیت NFCShare بدافزار اندروید و انواع مشابه را اسکن می‌کند.
  4. لینک‌های SMS بانک را نزن: بانک هیچ‌وقت لینک دانلود APK برایت نمی‌فرستد. مستقیم به سایت رسمی برو.
  5. اطلاعات کارت را در هیچ سایت غیربانکی وارد نکن: سایت بانک را با URL رسمی شناسایی کن — آدرس بار اول را ببین.
  6. صورت‌حساب بانکیت را زیر نظر داشته باش: هر تراکنش ناشناخته را فوری به بانک گزارش ده.

مقایسه NFCShare بدافزار اندروید با تهدیدات مشابه

برای درک بهتر خطر NFCShare بدافزار اندروید، بهتر است آن را با بدافزارهای بانکی قبلی مقایسه کنیم. بدافزار Cerberus که در ۲۰۱۹ کشف شد، از Accessibility Service برای دزدیدن اطلاعات استفاده می‌کرد و نیاز به دسترسی‌های گسترده داشت. بدافزار Anubis نیز در ۲۰۱۹-۲۰۲۰ فعال بود و از پوشش‌های جعلی (overlays) استفاده می‌کرد.

اما NFCShare بدافزار اندروید یک گام جلوتر رفته: نه نیاز به دسترسی اختصاصی دارد، نه نیاز به overlay پیچیده. فقط کافی است کاربر اطلاعات را تایپ کند — و استفاده از NFC برای تراکنش‌های فیزیکی آن را به یکی از خطرناک‌ترین بدافزارهای بانکی اندروید در ۲۰۲۶ تبدیل کرده است.

NFC چیست و NFCShare بدافزار اندروید چطور از آن سوءاستفاده می‌کند؟

NFC یا Near Field Communication یک فناوری بی‌سیم کوتاه‌برد است که به دستگاه‌ها امکان تبادل اطلاعات در فاصله‌ی کمتر از ۴ سانتی‌متر را می‌دهد. بیشتر گوشی‌های هوشمند امروزی از NFC برای پرداخت تماسی استفاده می‌کنند — کافی است گوشی را به دستگاه POS نزدیک کنی و پرداخت انجام شود.

NFCShare بدافزار اندروید این فناوری را می‌دزدد. پس از نصب، کنترل NFC گوشی را به دست می‌گیرد. وقتی گوشی به شبکه متصل می‌شود، اطلاعات کارت NFC را به سرور هکر ارسال می‌کند. سپس هکر با استفاده از یک دستگاه اندروید دیگر — که به عنوان یک دستگاه NFC reader عمل می‌کند — دستور پرداخت را به شبکه ارسال می‌دهد. این فرآیند کاملاً بدون حضور فیزیکی شما انجام می‌شود و شما خبردار نمی‌شوید.

فرق اصلی NFCShare بدافزار اندروید با سایر بدافزارهای بانکی اینجاست: بانک‌های سنتی برای اطلاعات کارت به هکر نیاز دارند ، اما NFCShare بدافزار اندروید با یک بار گرفتن اطلاعات می‌تواند بارها از کارت شما برداشت کند.

آنتی‌ویروس‌ها NFCShare بدافزار اندروید را شناسایی می‌کنند؟

یکی از بزرگ‌ترین چالش‌های در برابر NFCShare بدافزار اندروید این است که هر چند روز یک نسخه‌ی جدید با hash متفاوت منتشر می‌شود. آنتی‌ویروس‌ها بر اساس امضای دیجیتالی کار می‌کنند، نه رفتار. با تغییر hash در هر نسخه، NFCShare بدافزار اندروید برای آنتی‌ویروس‌های خطی اول ناشناخته باقی می‌ماند.

طبق گزارش VirusTotal، در زمان انتشار، بسیاری از نسخه‌های NFCShare بدافزار اندروید توسط کمتر از ۵ آنتی‌ویروس شناسایی شده — یعنی اگر Google Play Protect نداشتی و فقط به آنتی‌ویروس سیستم اعتماد می‌کردی، با احتمال زیاد آلوده می‌شدی.

مهم‌ترین نکته: Google Play Protect به‌تنهایی کافی نیست. باید مطمئن شوید که هرگز APK خارج از مخازن رسمی نصب نمی‌کنید — وگرنه NFCShare بدافزار اندروید از همان شکاف Play Protect عبور می‌کند.

آنچه بانک‌ها در برابر NFCShare بدافزار اندروید انجام می‌دهند

بانک‌ها پس از گزارش NFCShare بدافزار اندروید اقداماتی انجام داده‌اند. بسیاری از بانک‌های ایتالیایی و اسپانیایی سیستم‌های تشخیص تقلبی خود را به‌روز کرده‌اند. برخی بانک‌ها یک لایه‌ی تأیید NFC اضافی برای آپ موبایلی خود تعریف کرده‌اند — یعنی پرداخت NFC تنها با تأیید سرور بانک کار می‌کند. این کار جلوی NFCShare بدافزار اندروید را می‌گیرد، چون بدافزار نمی‌تواند بدون تأیید سرور اطلاعات کارت را بفرستد.

همچنین توصیه می‌شود نرم‌افزارهای اپ بانکی را به‌روز نگه دارید. بانک‌های معتبر هرگز درخواست دانلود APK از طریق SMS نمی‌کنند — همیشه به اپ‌استور رسمی بروید.

سوالات متداول درباره‌ی NFCShare بدافزار اندروید

آیا گوشی iPhone هم در معرض NFCShare بدافزار اندروید است؟
خیر، این بدافزار فقط اندروید را هدف قرار می‌دهد. iOS سیستم بسته‌تری دارد و APK روی آن نصب نمی‌شود.

آیا این بدافزار در گوگل پلی هم هست؟
خیر، Google Play Protect تا حال هیچ نسخه‌ای از NFCShare بدافزار اندروید را در Google Play مشاهده نکرده. فقط از طریق APK خارجی منتشر می‌شود.

اگر APK را نصب کردم چه باید بکنم؟
فوری گوشی را factory reset کنید، دسترسی NFC را قطع کنید و با بانک تماس بگیرید. اگر نگران هستید، تیم فدک رایان می‌تواند با بررسی تخصصی گوشی به شما کمک کند.

جمع‌بندی — NFCShare بدافزار اندروید و امنیت دیجیتال شما

NFCShare بدافزار اندروید نشان می‌دهد که هکرها دیگر فقط به دنبال اطلاعات روی سرور نمی‌گردند — مستقیماً از دستگاه شما سراغت می‌زنند. راه ساده: هرگز اپ بانکی را از خارج از Google Play نصب نکن، هیچ لینکی را از SMS کلیک نکن، و هیچ‌وقت اطلاعات کارتت را در فرم‌های ناشناخته وارد نکن.

امنیت دیجیتال یک مسئله‌ی جمعی است. هرچه بیشتر کاربران آگاه باشند، NFCShare بدافزار اندروید و تهدیدات مشابه کمتر می‌توانند آسیب بزنند. اگر نگران امنیت دستگاه‌های کارکنانت هستی، خدمات امنیت سایبری فدک رایان می‌تواند برای آموزش و محافظت سازمانی کمک کند.

در نهایت، NFCShare بدافزار اندروید ثابت کرده که هیچ فناوری امنیتی — حتی NFC — اگر بد در برابر آگاهی کاربران قرار گیرد، بی‌فایده خواهد بود. امنیت دیجیتال شخصی یا سازمانی، ابتدا با ساده‌ترین قدم — نصب نکردن هیچ APK ناشناخته — شروع می‌شود.

منابع:
BleepingComputer |
NVD NIST

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول