Jei jums paskambina iš „banko" ir paprašo patvirtinti kortelę priglaudus ją prie telefono — padėkite ragelį. Būtent tą akimirką jūsų mokėjimo kortelės duomenys keliauja į užpuoliko serverį, o jūs manote, kad tiesiog atliekate saugumo patikrą.

Tai NFCShare — „Android" kenkėjiška programa, kuri nuo gegužės vidurio plinta per suklastotas banko programėlių naujinimo nuorodas, patalpintas „GitHub" platformoje. Tyrėjų duomenimis, per mažiau nei du mėnesius į tą pačią „GitHub" saugyklą buvo įkelta 56 skirtingos kenkėjiškos APK bylos, apsimetančios Italijos, Ispanijos ir Vokietijos bankų mobiliosiomis programėlėmis.

Veikimo schema paprasta ir efektyvi. Auka pirmiausia patenka į suklastotą banko svetainę, kurioje prašoma įvesti prisijungimo duomenis. Tada pasirodo raginimas „atnaujinti" banko programėlę ir nuoroda veda į „GitHub" — o tai skamba pakankamai techniškai, kad neatrodytų įtartinai.

// reklamaČia gali būti jūsų reklamaSusisiekite →

Įdiegus kenkėjišką APK, ekrane rodomas netikras patvirtinimo langas su prašymu priglausti banko kortelę prie telefono — tariamai saugumo sumetimais. Telefonui esant arti, NFCShare per „Android" IsoDep sąsają nuskaito kortelės numerį, tipą, galiojimo datą ir keturių skaitmenų PIN kodą, kurį pati auka įveda manydama, kad atlieka bankinį patvirtinimą. Visa informacija iš karto siunčiama į užpuoliko serverį per „WebSocket" kanalą.

Italijos kibernetinio saugumo bendrovės D3Lab tyrėjai NFCShare pirmą kartą užfiksavo dar 2026 metų sausį, kai kenkėjiška programa taikėsi tik į Vokietijos „Deutsche Bank" klientus. Dabar taikymosi geografija pastebimai išsiplėtė — nuo Italijos ir Ispanijos bankų iki platesnio Europos finansų sektoriaus. Tyrėjas Andrea Draghetti pažymi, kad nors NFCShare primena kitas NFC vagystėms skirtas priemones — NGate, SuperCard X ar RelayNFC — ji naudoja visiškai atskirą kodą, architektūrą ir bibliotekas. Vis dėlto neatmetama, kad tai gali būti ta pati ekosistema su tais pačiais užpuolikais.

Naujausiose versijose atsirado ir gudrybė, apsunkinanti automatizuotą analizę — APK failai supakuoti su sugadintais vidiniais failų keliais, dėl kurių kai kurie analizės įrankiai klaidingai interpretuoja archyvo struktūrą. Tačiau rankinės analizės tai nesustabdo.

Vienintelė patikima apsauga šiuo metu yra elementari: banko programėles diegti tik iš „Google Play", įjungti „Play Protect" funkciją ir būti itin įtariems, kai kas nors prašo priglausti mokėjimo kortelę prie telefono — bankai to niekada nedaro.

Dažnai užduodami klausimai

Kaip NFCShare vagia kortelių duomenis?
Kenkėjiška programa parodo netikrą patvirtinimo ekraną, prašo aukos priglausti kortelę prie telefono ir įvesti PIN kodą. Tada per NFC sąsają nuskaito kortelės numerį, tipą, galiojimo datą ir PIN kodą, o duomenis persiunčia užpuolikui.
Ar Lietuvos bankų klientams gresia pavojus?
Kol kas atakos fiksuotos Italijoje, Ispanijoje ir Vokietijoje, tačiau atakų geografija plečiasi. Lietuvos gyventojams verta laikytis tų pačių atsargumo priemonių — diegti programėles tik iš oficialių parduotuvių ir neteikti kortelės duomenų per įtartinas nuorodas.

Šaltiniai

  1. NFCShare Android malware spreads via fake banking app updates on GitHubBleepingcomputer · 2026
  2. D3Lab NFCShare research (original January 2026 report)D3lab · 2026