ESET Research on avastanud NGate-pahavara perekonna uue variandi, mis kuritarvitab seaduslikku Androidi rakendust nimega HandyPay, mitte varem kasutatud NFCGate-töö riista. Ründajad võtsid rakenduse, mida kasutatakse NFC-andmete edastamiseks, ja lisasid sellele pahavara, mis näib olevat loodud tehisintellekti abil. Nagu NGate’i varasemate versioonide puhul, võimaldab pahatahtlik kood ründajatel kanda NFC-andmeid ohvri maksekaardilt oma seadmesse ning kasutada neid kontaktivabaks sularaha väljavõtmiseks sularahaautomaadist ja volitamata makseteks. Lisaks suudab kood ka salvestada ohvri maksekaardi PIN-koodi ja edastada selle ründajate C&C-serverisse.
Selle blogipostituse põhipunktid:
- ESETi uurijad avastasid uue NGate-pahavara variandi, mis kuritarvitab seaduslikku Androidi rakendust HandyPay.
- HandyPay trojaniseerimiseks kasutasid kurjategijad tõenäoliselt GenAI-d, millele viitavad logidesse jäetud emojid, mis on tüüpilised AI-genereeritud tekstile.
- Kampaania on kestnud alates 2025. aasta novembrist ja on suunatud Brasiilia Androidi kasutajatele.
- Lisaks NFC-andmete edastamisele varastab pahavara ka maksekaardi PIN-koode.
- Nägime rünnakutes levitatavat kahte NGate’i näidet: üks võltsitud loterii veebisaidi kaudu, teine võltsitud Google Play veebisaidi kaudu. Mõlemad saidid olid majutatud samal domeenil, mis viitab tugevalt ühele ründajale.
Rünnakud on suunatud Brasiilia kasutajatele, kusjuures trojaniseeritud rakendust levitatakse peamiselt veebisaidi kaudu, mis teeskleb Brasiilia loteriid Rio de Prêmios, samuti võltsitud Google Play lehe kaudu, mis on mõeldud väidetavaks kaardikaitse rakenduseks. See ei ole esimene NGate’i kampaania, mis on suunatud Brasiiliasse: nagu kirjeldasime oma 2025. aasta teise poolaasta ohuraportis, laienevad NFC-põhised rünnakud uutesse piirkondadesse (vt joonis 1), kasutades samal ajal keerukamaid taktikaid ja tehnikaid, kusjuures Brasiiliat sihib eelkõige NGate’i variant nimega PhantomCard. Ründajad katsetavad uusi sotsiaalse inseneri lähenemisviise ja ühendavad üha enam NFC kuritarvitamist pangatroojanite võimekusega.

Usume, et trojaniseeritud HandyPay levitamise kampaania algas umbes 2025. aasta novembris ja on käesoleva blogipostituse kirjutamise ajal endiselt aktiivne. Tuleb ka märkida, et HandyPay pahatahtlikult muudetud versioon pole kunagi olnud saadaval ametlikus Google Play poes. App Defense Alliance’i partnerina jagasime oma järeldusi Google’iga. Androidi kasutajaid kaitseb teadaolevate selle pahavara versioonide eest automaatselt Google Play Protect, mis on vaikimisi sisse lülitatud Google Play teenustega Androidi seadmetel.
Võtsime ühendust ka HandyPay arendajaga, et teavitada neid nende rakenduse pahatahtlikust kasutamisest. Pärast suhtluse loomist kinnitasid nad, et viivad oma poolel läbi sisejuurdluse.
HandyPay kuritarvitamine
NFC-ohtude arvu kasvades muutub ka neid toetav ökosüsteem üha tugevamaks. Esimesed NGate-rünnakud kasutasid avatud lähtekoodiga NFCGate-tööriista, et hõlbustada NFC-andmete edastamist. Sellest ajast alates on müügile tulnud mitu sarnase funktsionaalsusega pahavara-teenusena (MaaS) pakkumist, nagu NFU Pay ja TX‑NFC. Neid komplekte turustatakse aktiivselt partneritele Telegramis (üks selline reklaam on kujutatud joonisel 2). Näiteks eespool mainitud PhantomCard-rünnakutes, mis olid suunatud ka Brasiilia vastu, kasutati andmeedastuse hõlbustamiseks NFU Payd. Käesolevas blogipostituses kirjeldatud kampaania puhul otsustasid ründajad aga kasutada oma lahendust ja paigaldasid olemasolevale rakendusele – HandyPayle – pahatahtliku paranduse.

HandyPay (ametlik veebisait) on Androidi rakendus, mis on Google Play poes saadaval alates 2021. aastast. See võimaldab edastada NFC-andmeid ühelt seadmelt teisele, mida saab kasutada kaardi jagamiseks pereliikmega, oma lapse ühekordse ostu tegemise võimaldamiseks jne. Andmed loetakse esmalt kaardiomaniku seadmelt ja jagatakse seejärel seotud seadmega. Pärast seda, kui kasutajad on oma kontod e-posti teel ühendanud, skannib kaardiomanik oma maksekaardi NFC kaudu, mille järel edastatakse krüpteeritud andmed interneti kaudu seotud seadmesse. See seade saab seejärel teostada puudutusega maksmise toiminguid, kasutades algse kaardiomaniku kaarti. Et protsess toimiks, peavad kasutajad seadma HandyPay vaikimisi makserakenduseks ja sisse logima Google’i või e-põhise tokeniga.
Arendaja veebisaidi andmetel sisaldab rakendus teatavat tasulist funktsiooni (vt joonis 3): rakenduse kasutamine lugejana on tasuta („Külaliskasutus”), kuid kaardi emuleerimiseks seotud seadmes („Kasutajakasutus”) tuleb väidetavalt tellida teenus hinnaga 9,99 eurot kuus. Veebisait kujutab seda tasu siiski annetusena ning makset ei mainita Google Play poe ametlikul lehel.

Miks otsustasid selle kampaania korraldajad HandyPay rakenduse trojaniseerida, selle asemel et kasutada väljakujunenud lahendust NFC-andmete edastamiseks? Vastus on lihtne: raha. Olemasolevate MaaS-komplektide tellimustasud ulatuvad sadadesse dollaritesse: NFU Pay reklaamib oma toodet hinnaga ligi 400 USA dollarit kuus, samas kui TX-NFC maksab umbes 500 USA dollarit kuus. HandyPay on aga oluliselt odavam, küsides vaid 9,99 eurot kuus annetust, kui üldse. Lisaks hinnale ei vaja HandyPay algselt mingeid lubasid, vaid tuleb vaid määrata vaikimisi makserakenduseks, mis aitab ründajatel kahtlusi äratamata jääda.
Nagu me sissejuhatuses juba mainisime, on HandyPay trojaniseerimiseks kasutatud pahavara koodis märke sellest, et see on loodud GenAI-tööriistade abil. Täpsemalt sisaldavad pahavara logid AI-genereeritud tekstile iseloomulikke emojisid (vt koodilõiku joonisel 4), mis viitab sellele, et koodi genereerimisel või muutmisel kasutati LLM-e, kuigi lõplikku tõendit selle kohta pole veel leitud. See sobib laiemasse trendi, kus GenAI alandab küberkurjategijate sisenemiskünnist, võimaldades piiratud tehniliste oskustega kurjategijatel luua toimivat pahavara.

Kampaania analüüs
Sihtgrupp
Levikanalite ja trojaniseeritud rakenduse keeleversiooni põhjal on kampaania suunatud Brasiilia Androidi kasutajatele. Ründajate C&C-serverit analüüsides leidsime ka nelja nakatunud seadme logid, mis kõik asusid Brasiilias. Andmed sisaldasid rünnakutega seotud PIN-koode, IP-aadresse ja ajamärke.
Esmane juurdepääs
Kampaania raames täheldasime kahte NGate’i näidet. Kuigi neid levitatakse eraldi, asuvad need samal domeenil ja kasutavad sama HandyPay rakendust, mis viitab sama pahatahtliku rühmituse koordineeritud operatsioonile. Mõlema näite levitamisvoog on kujutatud joonisel 5.

Esimene NGate’i näidis levitatakse veebisaidi kaudu, mis teeskleb Rio de Prêmios’t, Rio de Janeiro osariigi loteriiorganisatsiooni (Loterj) korraldatavat loteriid. Veebisait näitab kraapimismängu, kus kasutaja peab avama kolm ühtivat sümbolit, tulemus on aga manipuleeritud nii, et kasutaja „võidab” alati 20 000 Brasiilia reaali (vt joonis 6). Auhinna saamiseks palutakse kasutajal puudutada nuppu, mis avab õige WhatsAppi, kus on eeltäidetud sõnum eelnevalt määratud WhatsAppi numbrile, nagu on näidatud joonisel 7. Usaldusväärsuse suurendamiseks kasutab seotud WhatsAppi konto profiilipilti, mis jäljendab Caixa Econômica Federali, Brasiilia riigile kuuluvat panka, mis haldab enamikku riigi loteriidest.


Tõenäoliselt suunatakse ohver just siit edasi parandatud HandyPay rakendusesse, mis maskeerub Rio de Prêmios rakendusena ja mida hostitakse samal serveril kui võltsitud loterii veebisaiti. Testimise käigus ei saanud me vastust ründaja WhatsAppi kontolt, kuid me omistame selle asjaolule, et me ei kasutanud Brasiilia telefoninumbrit.
Teine NGate’i näidis levitatakse võltsitud Google Play veebilehe kaudu rakendusena nimega Proteção Cartão (masintõlge: kaardikaitse). Joonisel 8 olevad ekraanipildid näitavad, et ohvrid peavad rakenduse käsitsi alla laadima ja installima, ohustades sellega oma seadmeid trojaniseeritud HandyPayga. Me nägime sarnaste nimedega pahatahtlikke rakendusi kasutatavat oktoobris 2025 toimunud Brasiiliat sihtinud kampaanias, kus kasutati NGate’i PhantomCard-varianti.

Töökäik
Joonisel 9 on esitatud trojaniseeritud HandyPay rakenduse toimimisvoo ülevaade.

Esiteks peab ohver käsitsi installima trojaniseeritud HandyPay versiooni, kuna rakendus on saadaval ainult väljaspool Google Playd. Kui kasutaja puudutab oma brauseris rakenduse allalaadimise nuppu, blokeerib Android automaatselt installimise ja kuvab teate, milles palutakse lubada installimist sellest allikast. Kasutaja peab selles teates lihtsalt puudutama Seaded, lubama „Luba sellest allikast”, naasma allalaadimise ekraanile ja jätkama rakenduse installimist. Pärast installimist palub rakendus end määrata vaikimisi makserakenduseks, nagu on näha joonisel 10. See funktsioon ei ole pahatahtlik, kuna see on osa ametlikust HandyPay rakendusest. Koodi sisestatud tegelik pahavara ei vaja, et see seade oleks ohvri telefonis aktiveeritud NFC-andmete edastamiseks; ainult andmeid vastu võtval seadmel, st operaatori seadmel, peab see seade olema aktiveeritud. Muud lubad ei ole vaja (vt joonis 11), mis aitab pahatahtlikul rakendusel jääda märkamatuks.


Seejärel palutakse ohvril sisestada rakendusse oma maksekaardi PIN-kood ja puudutada oma kaardiga NFC-funktsiooniga nutitelefoni tagakülge. Pahavara kuritarvitab HandyPay teenust, et edastada NFC-kaardiandmed ründaja kontrollitavale seadmele, võimaldades ründajal kasutada ohvri maksekaardiandmeid sularaha väljavõtmiseks sularahaautomaatidest. Operaatori seade on seotud pahatahtlikus rakenduses kõvakooditud e-posti aadressiga, tagades, et kogu salvestatud NFC-liiklus suunatakse ainult ründajale. Oleme analüüsitud näidistes täheldanud kahe erineva ründaja e-posti aadressi kasutamist. Lisaks NFC-edastuses ülekantavale standardandmepaketile eksfiltreeritakse ohvri maksekaardi PIN-kood eraldi spetsiaalsele C&C-serverile HTTP-protokolli kaudu (vt joonis 12), ilma HandyPay infrastruktuurile toetumata. PIN-koodide kogumise C&C-lõpppunkt toimib ka jaotusserverina, koondades nii edastamis- kui ka andmekogumisoperatsioone.

Kokkuvõte
Uue NGate-kampaania ilmumisega on selgelt näha, et NFC-pettused on tõusuteel. Seekord otsustasid ründajad kasutada olemasoleva NFC-edastusfunktsiooniga rakendust HandyPay trojaniseerimiseks, selle asemel et kasutada väljakujunenud lahendusi nagu NFCGate või pakutavat MaaS-i. Suur tõenäosus, et pahatahtliku koodi loomisel kasutati GenAI-d, näitab, kuidas küberkurjategijad saavad LLM-e kuritarvitades kahju tekitada isegi ilma tehniliste eriteadmisteta.
Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringu kohta, võtke meiega ühendust aadressil threatintel@eset.com.ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kõigi selle teenusega seotud küsimuste korral külastage ESETi ohuteabe lehekülge.
IoC-d
Kompromiteerimise indikaatorite (IoC) ja näidiste põhjalik nimekiri on kättesaadavmeie GitHubi andmebaasis
Failid
| SHA-1 | Failinimi | Avastamine | Kirjeldus |
| 48A0DE6A43FC6E49318A |
PROTECAO_CART |
Android/Spy.NGate.CC | Android NGate pahavara. |
| A4F793539480677241EF |
PROTECAO_CART |
Android/Spy.NGate.CB | Android NGate pahavara. |
| 94AF94CA818697E1D991 |
Rio_de_Prêmios |
Android/Spy.NGate.CB | Android NGate pahavara. |
Võrk
| IP | Domeen | Hosting-teenuse pakkuja | Esmakordne avastamine | Täpsem info |
| 104.21.91[.]170 | protecaocart |
Cloudflare, Inc. | 08.11.2025 | NGate levitusveebisait. |
| 108.165.230[.]223 | Puudub | KAUA REIS DA SILVA tegevusnimega BattleHost |
09.11.2025 | NGate C&C server. |
MITRE ATT&CK-tehnikad
See tabel on koostatud MITRE ATT&CK raamistiku versiooni 18 alusel.
| Taktika | ID | Nimi | Kirjeldus |
| Esmane juurdepääs | T1660 | Phishing | NGate’i on levitatud spetsiaalsete veebisaitide kaudu. |
| Juurdepääs kasutajatunnustele | T1417.002 | Sisestuse salvestamine: GUI sisestuse salvestamine | NGate püüab saada ohvrite PIN-koode parandatud tekstikasti kaudu. |
| Andmete väljavool | T1646 | Andmete väljavool C2-kanali kaudu | NGate eksfiltreerib ohvrite PIN-koode HTTP kaudu. |
