NGate’s HandyPay Clone and a 13-Minute WindRelay Call Show How NFC Relays Empty Contactless Cards

De dyre sæt lejes for hundreder af dollars om måneden. Den billige gemte sig i en betalingsapp, der bad om en donation. Senere ventede man ikke engang på, at offeret skulle installere relæet.
ESET forsker Lukáš Štefanko navngivet en malware familie NGate, fordi det gør en Android-telefon til et rør for en andens kontaktløs kort. Offeret har et debet- eller kreditkort på bagsiden af et håndsæt, der ikke behøver at være forankret. malware indfanger NFC udveksling og videresender det til en angriber enhed, som derefter emulerer kortet på en terminal eller en NFC-stand ATM AEGIS Alliance behandler 2024 tjekkiske cashouts som oprindelseshistorien, ikke hele markedet. I foråret og sommeren 2026, den samme idé havde en prisliste, en brasiliansk forklædning, en målt bølge af blokerede angreb, og en fætter kit, som en ringer kunne plante under en Tretten minutters opkald.
A lab tool, then a Czech cash-out
NGate lånt fra NFCGate, et åbent projekt, der begyndte på TU Darmstadt, så forskere kunne studere NFC trafik. Akademisk kode bliver ikke i avisen. Kriminelle besætninger foldede ideen ind dropper apps og sigtede dem mod bank kunder, der allerede var blevet blødgjort af phishing. Kampagnen mod tjekkiske klienter startede i november 2023. NGate prøver dukkede op i marts 2024. Målene omfattede Raiffeisenbanks og ČSOB 's kunder. Det tjekkiske politi arresterede en 22-årig den marts med 160.000 tjekkiske koruna. ESET 's August 2024 paper called it the first Android malware observed in the wild to finish that relay and turn it into cash.
Værtskort Emulation er de detaljer banker stadig underspille. Moderne Android kan lade en app registrere som en betalingstjeneste, læse APDU trafik, når et fysisk kort er aflyttet på telefonen, og skib, der strømmer over internettet. Den anden enhed kan stå ved en hæveautomat i en anden by. Afstand er et netværksproblem, ikke et radioproblem. Plastikken efterlader aldrig ofrets pung. Det gør pengene. Opkaldere udstillet som bank personale og fortalte folk en "beskyttende" app ville låse kortet, hvis de tappet plastik "for at kontrollere". Kontaktløse lofter og onlinetilladelsesregler varierer af udsteder, hvilket er grunden til nogle haner døde i terminalen, og nogle ikke. Sættet behøvede ikke alle haner. Det behøvede nok af dem til at betale for sig selv.
HandyPay was chosen because it was cheap
Ved slutningen af 2025 beskrev CERT Polska NGatestyle relæer mod polske kunder, hvor HostApduService plejede at præsentere stjålne kortdata hos pengeautomater. Parallelle kits blev solgt som malware- as- - service under navne som NFU Pay, TX- NFC, og PhantomCard. ESET senere sætte numre på shopping beslutning. NFU Betale annonceret på næsten $400 om måneden. TX-NFC var omkring $500. HandyPay, en legitim NFC- relæ app, der har været på Google Play siden 2021, bad om en €9.99 månedlig donation, hvis det bad om noget. Det havde også brug for ingen eksotiske tilladelser ud over at blive indstillet som standard betaling app. Derfor lappede operatørerne HandyPay i stedet for at leje et fuldt panel.
Den 21. april 2026 offentliggjorde ESET kapitlet. Kampagnen havde kørt siden omkring november 2025 og var rettet mod Android-brugere i Brasilien. De trojanized bygger afsendt fra den virkelige Play Store som SHARAO _ CARTAO.apk og Rio _ de _ Prêmios _ Pagamento.apk, skubbet gennem en falsk kort-beskyttelse side og en falsk lotteri site til Rio de Prêmios, herunder en WhatsApp "du vandt" pitch. Begge sider sad på samme domæne. WeLiveSecurity sagde den tilføjede kode så maskin- skrevet, ned til emoji- fyldte loglinjer. Offeret skrev en PIN i en tekstboks under en falsk scanning. At PIN venstre over almindelig HTTP til en kommando server, adskilt fra NFC sti, så angriberne ikke var begrænset til en enkelt kontaktløs loft. ESET 's telemetri på kommandoserveren viste fire kompromitterede enheder, alle i Brasilien, med fanget pinkode, IP-adresser og tidsstempler. Den ondsindede HandyPay bygning var aldrig på den officielle butik.
The blocked-attack count, then a thirteen-minute call
Kaspersky 's telemetri, offentliggjort 1. juni 2026, sætte en skala på kategorien snarere end på en familie. Fra januar til april 2026 sine produkter blokeret 35,600 Android-angreb, der brugte NFC teknikker, herunder SuperCard X, PhantomCard, NGate, og andre ondsindede ændringer af NFCGate. Det var en 188 procent stigning fra lidt over 12.300 blokke i samme fire måneder 2025. Virksomheden sagde, at brugere i Rusland ramte disse lokker oftest, med Latinamerika og Europa tæt på. Chefsikkerhedsekspert Sergey Golovanov tegnede en linje mellem "direkte NFC", hvor offeret overtales til at trykke på et kort på en inficeret telefon, og en nyere "reverse NFC" mønster i som offeret selv er styret til at sende penge. Direkte relæ er NGate mønster. Det er ikke længere en tjekkisk fodnote.
Den 12. august 2026, Group- IB dokumenteret en beslægtet, men særskilt familie det hedder WindRelay, indsat ved siden af en SpyNote fjernadgang trojanske. I den undersøgte sag, en ringer foregiver at være banken talte et offer ved at installere en sideloaded app under et opkald, der varede omkring tretten minutter. SpyNote derefter lade svindleren installere WindRelay uden en anden samtykke ritual og uden at tænde skærmdeling. Offeret blev bedt om at trykke på det fysiske kort og indtaste en PIN-fil WindRelay streamede den levende NFC udveksling til en kriminel enhed i en terminal. Den samme fjernadgang blev brugt til at åbne et lån i offerets rigtige bankapp. Group- IB forbundet 23 WindRelay prøver uploadet til VirusTotal mellem november 2025 og juli 2026, med lokker imiterer institutioner i Tjekkiet, Slovakiet og Slovenien, plus fire Kommandoadresser. Malwarebytes senere sagde sin Android-produkt opdaget parret under NGate- familie navne, som er en detektering etiket, ikke bevis for, at koden er Štefanko oprindelige prøve.
The room the banks assumed
Tap- to- løn er ofte sikrere end en magipe ved en butik. Den gamle trusselsmodel gik ud fra kortet og læseren var i samme rum, holdt af den person, der ejer kortet. NGate og WindRelay bryde rummet. Læseren kan være en anden telefon. Kortet kan være i et køkken i Prag eller São Paulo. En RFID ærme gør intet, når ejeren er overtalt til at trykke på plastik på deres eget håndsæt. Spil Beskyt hjælper mod sjuskede sideloads. Det hjælper ikke en person, der installerer en "bank" APK fra en ringer og sætter det som standard tegnebog.
The AEGIS Alliance has already covered the hardware cousin of this problem in the FM11RF08S hotel-badge backdoor. Different chips, same lesson: proximity was built for convenience. Related money-movement files include the Phantom Hacker bank-drain warning, 700Kreditbrudog proxy network Google said it had disrupted. Card data is reusable once it leaves the plastic.
Der er ingen sælger patch for en person, der installerer en falsk tegnebog. Må ikke sideload betaling apps fra lotteri sider, WhatsApp links, eller en ringer, der ikke vil lade dig lægge på. Sæt ikke en ukendt app som standard betalingstjeneste. Skriv ikke et kort PIN i andet end bankens egen ansøgning fra den officielle butik. Hvis nogen beder dig trykke på dit kort på telefonen for at "låse op" det, hænge op og ringe til det nummer, der er trykt på kortet, fra en anden telefon, hvis du kan. Udsteder kan sænke tap-grænser, tvinge online tilladelse, og dræbe en token efter en ulige ATM Disse kontroller er ujævne. En kunde, der aldrig har hørt om Host Card Emulation vil stadig trykke på, hvis stemmen lyder som svindel afdeling.
Defenders, der blokerede kun de 2024 pakkenavne vil savne PHARAO _ CARTAO, lotteri APK, og uanset etiket WindRelay bærer næste måned. ESET offentliggjort hash for NGate sæt. Group- IB offentliggjort den trettende minut kæde. Økonomien er den del værd at huske: en €9.99 relæ app, lappet med kode, der ser maskin- skrevet, plus en trojanske, der installerer den næste relæ for dig. Se Hacker News og Tech Newsog Telegram grundlægersæg, for another fight over what a tool’s design is allowed to do. This one already emptied cash machines.









