Hacker NieuwsInternationaal nieuwsNieuws

NGate’s HandyPay Clone and a 13-Minute WindRelay Call Show How NFC Relays Empty Contactless Cards

Unmasking NGate | ESET Research

The expensive kits rent for hundreds of dollars a month. The cheap one hid inside a payment app that asked for a donation. A later one did not even wait for the victim to install the relay.

ESET researcher Lukáš Štefanko named a malware family NGate because it turns one Android phone into a pipe for someone else’s contactless card. The victim holds a debit or credit card against the back of a handset that does not need to be rooted. The malware captures the NFC exchange and relays it to an attacker’s device, which then emulates the card at a terminal or an NFC-capable ATM. De AEGIS-alliantie is treating the 2024 Czech cash-outs as the origin story, not the whole market. By the spring and summer of 2026, the same idea had a price list, a Brazilian disguise, a measured surge in blocked attacks, and a cousin kit that a caller could plant during a thirteen-minute phone call.

A lab tool, then a Czech cash-out

NGate leende van NFCGate, een open project dat aan de TU Darmstadt begon zodat onderzoekers NFC-verkeer konden bestuderen. Academische code blijft niet in de krant. Criminele crews gevouwen het idee in druppelaar apps en gericht hen op bankklanten die al was verzacht door phishing. De campagne tegen Tsjechische klanten begon in november 2023. NGate monsters verschenen in maart 2024. Tot de doelstellingen behoorden klanten van Raiffeisenbank en ČSOB. De Tsjechische politie arresteerde een 22-jarige die maart met 160.000 Tsjechische koruna. ESET's August 2024 paper called it the first Android malware observed in the wild to finish that relay and turn it into cash.

Host Card Emulatie is het detail banken nog steeds underplay. Moderne Android kan een app registreren als een betalingsdienst, lezen de APDU verkeer wanneer een fysieke kaart wordt afgetapt op de telefoon, en schip dat stream over het internet. Het tweede apparaat kan staan bij een geldautomaat in een andere stad. Afstand is een netwerkprobleem, geen radioprobleem. Het plastic verlaat nooit de portemonnee van het slachtoffer. Het geld wel. Bellers poseerde als bankpersoneel en vertelde mensen dat een "beschermende" app de kaart zou vergrendelen als ze de plastic "te controleren." Contactloze plafonds en online-autorisatieregels variëren door uitgever, dat is waarom sommige kranen stierven op de terminal en sommige niet. De kit had niet elke kraan nodig. Het had genoeg van hen nodig om zichzelf te betalen.

HandyPay was chosen because it was cheap

Eind 2025 beschreef CERT Polska NGate-stijlrelais tegen Poolse klanten, waarbij HostApduService gebruikte om gestolen kaartgegevens bij geldautomaten te presenteren. Parallel kits werden verkocht als malware-as-a-service onder namen zoals NFU Pay, TX-NFC en PhantomCard. ESET zette later nummers op het winkelbesluit. NFU Betaal geadverteerd op bijna $400 per maand. TX-NFC was ongeveer $500. HandyPay, een legitieme NFC-relay app die al sinds 2021 op Google Play, vroeg om een maandelijkse donatie van € 9,99, als het gevraagd om iets. Het had ook geen exotische machtigingen meer nodig dan de standaard betaalapp. Daarom hebben de exploitanten HandyPay gepatcht in plaats van een volledig paneel te huren.

Op 21 april 2026 publiceerde ESET het hoofdstuk. De campagne was sinds november 2025 actief en was gericht op Android-gebruikers in Brazilië. De Trojanized builds verzonden van de echte Play Store als PROTECAO CARTAO.apk en Rio de Prêmios Pagamento.apk, geduwd door een nep kaart bescherming pagina en een nep loterij site voor Rio de Prêmios, inclusief een WhatsApp "je hebt gewonnen" worp. Beide sites zaten op hetzelfde domein. WeLiveSecurity zei de toegevoegde code leek machine-geschreven, tot aan emoji-gevulde loglijnen. Slachtoffers hebben een pincode in een tekstvak getypt tijdens een nepscan. Die PIN liet gewone HTTP over aan een commandoserver, gescheiden van het NFC pad, zodat de aanvallers niet beperkt waren tot één contactloos plafond. ESET's telemetrie op de commandoserver toonde vier gecompromitteerde apparaten, allemaal in Brazilië, met vastgelegde pincodes, IP-adressen en tijdstempels. De kwaadaardige HandyPay bouw was nooit op de officiële winkel.

The blocked-attack count, then a thirteen-minute call

Kaspersky's telemetrie, gepubliceerd op 1 juni 2026, plaatste een schaal op de categorie in plaats van op één familie. Van januari tot april 2026 haar producten geblokkeerd 35,600 Android-aanvallen die gebruik maakten van NFC-technieken, waaronder SuperCard X, PhantomCard, NGate, en andere schadelijke wijzigingen van NFCGate. Dat was een stijging van 188 procent van iets meer dan 12.300 blokken in dezelfde vier maanden van 2025. Het bedrijf zei dat gebruikers in Rusland getroffen deze aas meest vaak, met Latijns-Amerika en Europa dicht achter. Hoofd veiligheidsdeskundige sergeant Golovanov trok een lijn tussen "directe NFC," waar het slachtoffer wordt gesproken om een kaart te tikken op een geïnfecteerde telefoon, en een nieuwere "reverse NFC" patroon in die het slachtoffer zelf stuurt. Direct relais is het NGate patroon. Het is geen Tsjechische voetnoot meer.

Op 12 augustus 2026 documenteerde Group-IB een verwante, maar aparte familie genaamd WindRelay, die naast een SpyNote-trojan werd ingezet. In de onderzochte zaak sprak een beller die deed alsof hij de bank was, een slachtoffer door middel van het installeren van een sideloaded app tijdens een gesprek dat ongeveer dertien minuten duurde. SpyNote laat dan de fraudeur WindRelay installeren zonder een tweede toestemming ritueel en zonder het scherm delen. Het slachtoffer moest de fysieke kaart tikken en een pincode invoeren. WindRelay streamde de live NFC uitwisseling naar een crimineel apparaat op een terminal. Dezelfde toegang op afstand werd gebruikt om een lening te openen in de echte bank app van het slachtoffer. Groep-IB linkte 23 WindRelay monsters geüpload naar VirusTotal tussen november 2025 en juli 2026 met kunstaas imiterende instellingen in Tsjechië, Slowakije en Slovenië, plus vier commandoadressen. Malwarebytes later zei zijn Android-product gedetecteerd het paar onder NGate-familie namen, dat is een detectie label, geen bewijs dat de code is Štefanko's oorspronkelijke monster.

The room the banks assumed

Tap-to-pay is vaak veiliger dan een magstripe bij een winkelteller. Het oude dreigingsmodel ging ervan uit dat de kaart en de lezer in dezelfde ruimte waren, in handen van de eigenaar van de kaart. NGate en WindRelay breken de kamer. De lezer kan een tweede telefoon zijn. De kaart kan in een keuken in Praag of São Paulo. Een RFID-sleeve doet niets als de eigenaar wordt overgehaald om het plastic op zijn eigen handset te tikken. Speel Beschermen helpt tegen slordige sideloads. Het helpt niet iemand die een "bank" APK van een beller installeert en het als de standaard portemonnee stelt.

The AEGIS Alliance has already covered the hardware cousin of this problem in the FM11RF08S hotel-badge backdoor. Different chips, same lesson: proximity was built for convenience. Related money-movement files include the Phantom Hacker bank-drain warning, de 700Credit-breuk, en proxy network Google said it had disrupted. Card data is reusable once it leaves the plastic.

Er is geen leverancier patch voor een persoon die een nep portemonnee installeert. Niet sideloaden betaling apps van loterij pagina's, WhatsApp links, of een beller die niet laat u ophangen. Stel geen onbekende app in als de standaardbetalingsdienst. Typ geen kaartpincode in iets anders dan de eigen applicatie van de bank uit de officiële winkel. Als iemand je vraagt om je kaart op je telefoon te tikken om het te "ontgrendelen," hang dan op en bel het nummer op de kaart, vanaf een andere telefoon als je kunt. Uitgevende instellingen kunnen verlagen tik limieten, forceer online autorisatie, en dood een token na een oneven ATM. Die controles zijn ongelijkmatig. Een klant die nog nooit van Host Card Emulation heeft gehoord zal nog steeds tikken als de stem klinkt als de fraude afdeling.

Verdedigers die alleen de 2024 pakketnamen geblokkeerd zullen missen PROTECAO CARTAO, de loterij APK, en welk label WindRelay draagt volgende maand. ESET publiceerde hashes voor de NGate-sets. Group-IB publiceerde de dertien minuten durende keten. De economie is de moeite waard te onthouden: een € 9,99 relais app, gepatcht met code die machine-geschreven lijkt, plus een trojan die het volgende relais voor u installeert. Zie Hacker Nieuws en Tech News, en Telegram founder case, for another fight over what a tool’s design is allowed to do. This one already emptied cash machines.

The AEGIS Alliance U.K.
Bringing you news from the United Kingdom and greater Europe! Journalist, editor, activist, social media management, content creator. Based in the U.K.

Gerelateerde artikelen

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Back to top button