В Україні фіксують новий тип шахрайства з банківськими картками — Card-to-Terminal NFC‑Relay. Схема поєднує телефонну соціальну інженерію зі шкідливим Android-застосунком, який маскується під «Дію», банківський клієнт або сервіс BankID і в реальному часі передає сигнал фізичної картки іншому пристрою.

Типовий сценарій починається з дзвінка нібито від банку або правоохоронців. Людині повідомляють про підозрілу транзакцію й переконують терміново встановити «спеціальну версію» державного чи банківського застосунку. APK-файл надсилають через Viber, Telegram, WhatsApp або інший месенджер.
Після встановлення програма показує знайомий інтерфейс і просить прикласти банківську картку до задньої панелі смартфона для «верифікації». Далі жертву переконують ввести PIN-код у спеціальному вікні.
У цей момент шкідлива програма зчитує NFC-команди справжнього чіпа картки й через мережу передає їх на телефон спільника. Його пристрій біля банкомата працює в режимі емуляції картки, а банкомат фактично спілкується із реальною карткою жертви через інтернет-ланцюжок.
За даними Української міжбанківської Асоціації членів платіжних систем ЄМА, перші такі випадки в Україні зафіксували наприкінці 2025 року, а у 2026-му схема вже стала помітною проблемою для банківського сектору.
На чорному ринку для таких атак доступні готові інструменти на кшталт NGate і SuperCard X, які продаються за моделлю Malware-as-a-Service. Тому злочинцям не обов’язково самостійно створювати складне програмне забезпечення.
Особливість relay-атаки в тому, що вона використовує «живий» сигнал справжньої картки. Якщо фізичний контакт картки з телефоном жертви переривається до завершення операції, транзакція може зірватися.
Такі трояни іноді важче помітити звичайним мобільним захистом, оскільки вони не обов’язково вимагають доступу до SMS, контактів чи Accessibility Services. Їм достатньо NFC, мережевого з’єднання та можливості не давати телефону заснути.
ЄМА радить ніколи не встановлювати APK-файли з месенджерів і пам’ятати, що банк чи державна служба не проситимуть прикладати картку до смартфона під час телефонної розмови. Програми слід встановлювати лише з офіційних магазинів, а PIN-код — не вводити у сторонніх застосунках.
Джерело: dev.ua

247