В Україні поширюються NFC‑Relay атаки: підроблена «Дія» може передати картку шахраю за сотні кілометрів

14.08.2026   09:00    484

В Україні фіксують новий тип шахрайства з банківськими картками — Card-to-Terminal NFC‑Relay. Схема поєднує телефонну соціальну інженерію зі шкідливим Android-застосунком, який маскується під «Дію», банківський клієнт або сервіс BankID і в реальному часі передає сигнал фізичної картки іншому пристрою.

Типовий сценарій починається з дзвінка нібито від банку або правоохоронців. Людині повідомляють про підозрілу транзакцію й переконують терміново встановити «спеціальну версію» державного чи банківського застосунку. APK-файл надсилають через Viber, Telegram, WhatsApp або інший месенджер.

Останні новини:  Google змінює правила відновлення фотографій і посилює захист контенту для дорослих

Після встановлення програма показує знайомий інтерфейс і просить прикласти банківську картку до задньої панелі смартфона для «верифікації». Далі жертву переконують ввести PIN-код у спеціальному вікні.

У цей момент шкідлива програма зчитує NFC-команди справжнього чіпа картки й через мережу передає їх на телефон спільника. Його пристрій біля банкомата працює в режимі емуляції картки, а банкомат фактично спілкується із реальною карткою жертви через інтернет-ланцюжок.

За даними Української міжбанківської Асоціації членів платіжних систем ЄМА, перші такі випадки в Україні зафіксували наприкінці 2025 року, а у 2026-му схема вже стала помітною проблемою для банківського сектору.

Останні новини:  Модери запустили DLSS 5 на GeForce RTX 20, 30 та 40 і додали генерацію кадрів, але є обмеження

На чорному ринку для таких атак доступні готові інструменти на кшталт NGate і SuperCard X, які продаються за моделлю Malware-as-a-Service. Тому злочинцям не обов’язково самостійно створювати складне програмне забезпечення.

Особливість relay-атаки в тому, що вона використовує «живий» сигнал справжньої картки. Якщо фізичний контакт картки з телефоном жертви переривається до завершення операції, транзакція може зірватися.

Такі трояни іноді важче помітити звичайним мобільним захистом, оскільки вони не обов’язково вимагають доступу до SMS, контактів чи Accessibility Services. Їм достатньо NFC, мережевого з’єднання та можливості не давати телефону заснути.

Останні новини:  iPhone 20 готують до найбільшого оновлення за роки: Apple може змінити дизайн, дисплей і камери

ЄМА радить ніколи не встановлювати APK-файли з месенджерів і пам’ятати, що банк чи державна служба не проситимуть прикладати картку до смартфона під час телефонної розмови. Програми слід встановлювати лише з офіційних магазинів, а PIN-код — не вводити у сторонніх застосунках.




Джерело: dev.ua