Кратко
Ликбез про NFC-мошенничество: NFCGate (у спикера он же NGate) и производные ретранслируют данные карт для снятия наличных в банкоматах. Форензики мало — один чужой кейс с семинара (Redmi Note 11S, троян vtb1, 230 тыс. ₽), «мы сами не проводили». Ценное экспертам — артефакты: каталог Telegram, cache4.db, манифест APK, логи удаления приложения и запуска службы NFC.
Главное
- В 2025 году NFC-преступлений в 35 раз больше, чем во второй половине 2024 года — новое ВПО и ретрансляция. NGate/NFCGate шлёт данные карт через взломанные смартфоны к банкомату; GhostTap («китайские разработчики») фишингом привязывает к устройству 4–6 платёжных реквизитов, их продают в Telegram «за сотни долларов»; SuperCard X (тоже «китайцы») скрыто собирает данные карт. Каналы с инструкциями — тысячи участников; группировки по регионам: США/Великобритания/Австралия/Канада, Малайзия/Япония/Тайвань, Африка.
- Россия: первые упоминания — август 2024, хищение ~40 млн ₽, прогноз роста 30–35 % в месяц; в 2025 году ~400 преступлений, в основном NFCGate/NGate, средняя сумма ~100 тыс. ₽.
- Классическая схема: потерпевшего убеждают поставить «защищённое приложение», приложить карту и ввести пин-код — данные уходят подозреваемому у банкомата. Обратная: вредонос ретранслирует карту подозреваемого, жертву ведут вносить деньги «на безопасный счёт».
- NFCGate — легитимный перехват и анализ NFC-трафика, учебный проект вуза в Дармштадте, код на GitHub. Clone — копия метки, нужен рут; Relay — сигнал по сети от ридера к метке «в любой точке мира», ограничитель — лимит бесконтактной оплаты 3000 ₽, местами 1000 ₽; Capture — пассивный сбор; Replay — записанный раз трафик эмулирует карту «неограниченное количество раз».
- Более 100 уникальных производных NFCGate маскируются под приложения госструктур и банков; схема «застала врасплох» их службы безопасности.
- Атака: социнженерия (продление договора связи, «взлом Госуслуг», защита карты, медполис) → APK через мессенджер, установка RAT-трояном → NFCGate в Relay Mode со своим сервером; подозреваемый — Tag, потерпевший — ридер, готовность по зелёному Network Connect to Partner. Пин-код берут социнженерией, кейлогером через RAT или всплывающим окном; модификации выдают UI, скрытие пушей, смена имён пакетов и формата данных.
- Кейс: звонок в Telegram от «сотрудника правоохранительных органов», установка приложения, инструктаж, совет удалить; снято 230 тыс. ₽. Redmi Note 11S, расширенное извлечение ФС «Мобильным Криминалистом Эксперт Плюс», метод MTK Android.
- Артефакты:
vtb1в каталоге Telegram, создан/изменён 22.01.25 в 10:20; отправитель — «7…», файл — «52, далее 93», вcache4.dbполучение 22.01.25 10:20:44 совпадает. Манифест: Darmstadt, AppName «защита ВТБ», IP сервера (скрыт); дважды удалено 23.01.25 в 11:16 и 11:41; записан запуск службы NFC; в каталоге банкинга — файл о снятии той же суммы. - Профилактика «кардинга»: только официальные магазины, данные карты не сообщать, проверка звонком на горячую линию, быстрая блокировка.
Инструменты, артефакты, технологии
- NFCGate / NGate — инструмент атак; легитимный учебный open-source, 4 режима.
- GhostTap, SuperCard X — ВПО «китайцев»; SuperCard X, по ответу из зала, — в производных, «не в чистом виде».
- RAT-трояны, APK через мессенджер, кейлогеры — доставка, перехват пин-кода.
- «Мобильный Криминалист Эксперт Плюс» — извлечение ФС, метод MTK Android.
- Касперский — сканировали отдельным standalone; детектирует и на телефоне; в продукте МКО — раздел «Вредоносные объекты».
vtb1,cache4.db, манифест XML, Redmi Note 11S — артефакты кейса.- POS-терминалы (лимиты 3000/1000 ₽), Mir Pay и платёжный стикер (только в вопросе, «не пробовали»), справочник «какой файл что хранит» («не обещаем»).
Правовой и организационный контекст
Статей, законов, методик, регуляторов не звучало. Терминология — «реальное уголовное дело», «следовая картина», «кардинг»; из зала — «через ЭКЦ пытаемся пройти». Фон — лимиты бесконтактной оплаты и службы безопасности банков.
Вопросы из зала
- Алексей (из зала) — следы в Clone и Relay? → Clone — «в чистом виде нет», только артефакты ОС о запуске NFC; Relay — «будет точно»; Capture — «очень мало». APK попадают «раз в месяц точно» (реплика из зала, атрибуция по контексту).
- Не назван — хватает ли 3–4 см в транспорте (NFC — связь малого радиуса), есть ли усилители? → «Мы сами не проводили эту экспертизу», со слов пользователя «в принципе, это реально».
- Не назван (дайджест приписал вопрос Никите) — примеры Replay-атак? → «У нас этой информации нет». Одноразовый код безопасности — как скопировали? → «не код безопасности, а пин-код», дальше про социнженерию.
- Не назван — задетектил бы антивирус троян на телефоне? → «Смог. Смог на устройстве в том числе».
- Артём (по слуху) — справочник «какой файл что хранит»? → «по этому кейсу только руками», «попробуем, но не обещаем».
- Не назван (микрофон тихий) — клонируется ли метка Mir Pay или стикера? → «В теории возможно, а на практике мы не пробовали».
- Возможно, Юрий Михайлович (атрибуция не очевидна) — Касперский встроенный или standalone? → отдельно; про базы отвечает не спикер: «актуальны в личном кабинете, обновляйте».
Позиция спикера
Лекция-ликбез с шутками («у нас в квартире газ», троян — «зверёк») и финалом из «12 стульев»; посыл защитный: эксперты — «якорь» для граждан. Подчёркивает «китайцев», предлагая «делать выводы самим». Границы признаёт честно, но в основном под вопросами.
Цитаты
- «Здесь я два раза уже сказал китайцы, делайте выводы сами.»
- «…пусть ваша служба будет тем самым якорем…»
- «Мы сами не проводили эту экспертизу…»
- «Самый честный ответ. Мы попробуем, но мы не обещаем.»