Кратко

Ликбез про NFC-мошенничество: NFCGate (у спикера он же NGate) и производные ретранслируют данные карт для снятия наличных в банкоматах. Форензики мало — один чужой кейс с семинара (Redmi Note 11S, троян vtb1, 230 тыс. ₽), «мы сами не проводили». Ценное экспертам — артефакты: каталог Telegram, cache4.db, манифест APK, логи удаления приложения и запуска службы NFC.

Главное

  1. В 2025 году NFC-преступлений в 35 раз больше, чем во второй половине 2024 года — новое ВПО и ретрансляция. NGate/NFCGate шлёт данные карт через взломанные смартфоны к банкомату; GhostTap («китайские разработчики») фишингом привязывает к устройству 4–6 платёжных реквизитов, их продают в Telegram «за сотни долларов»; SuperCard X (тоже «китайцы») скрыто собирает данные карт. Каналы с инструкциями — тысячи участников; группировки по регионам: США/Великобритания/Австралия/Канада, Малайзия/Япония/Тайвань, Африка.
  2. Россия: первые упоминания — август 2024, хищение ~40 млн ₽, прогноз роста 30–35 % в месяц; в 2025 году ~400 преступлений, в основном NFCGate/NGate, средняя сумма ~100 тыс. ₽.
  3. Классическая схема: потерпевшего убеждают поставить «защищённое приложение», приложить карту и ввести пин-код — данные уходят подозреваемому у банкомата. Обратная: вредонос ретранслирует карту подозреваемого, жертву ведут вносить деньги «на безопасный счёт».
  4. NFCGate — легитимный перехват и анализ NFC-трафика, учебный проект вуза в Дармштадте, код на GitHub. Clone — копия метки, нужен рут; Relay — сигнал по сети от ридера к метке «в любой точке мира», ограничитель — лимит бесконтактной оплаты 3000 ₽, местами 1000 ₽; Capture — пассивный сбор; Replay — записанный раз трафик эмулирует карту «неограниченное количество раз».
  5. Более 100 уникальных производных NFCGate маскируются под приложения госструктур и банков; схема «застала врасплох» их службы безопасности.
  6. Атака: социнженерия (продление договора связи, «взлом Госуслуг», защита карты, медполис) → APK через мессенджер, установка RAT-трояном → NFCGate в Relay Mode со своим сервером; подозреваемый — Tag, потерпевший — ридер, готовность по зелёному Network Connect to Partner. Пин-код берут социнженерией, кейлогером через RAT или всплывающим окном; модификации выдают UI, скрытие пушей, смена имён пакетов и формата данных.
  7. Кейс: звонок в Telegram от «сотрудника правоохранительных органов», установка приложения, инструктаж, совет удалить; снято 230 тыс. ₽. Redmi Note 11S, расширенное извлечение ФС «Мобильным Криминалистом Эксперт Плюс», метод MTK Android.
  8. Артефакты: vtb1 в каталоге Telegram, создан/изменён 22.01.25 в 10:20; отправитель — «7…», файл — «52, далее 93», в cache4.db получение 22.01.25 10:20:44 совпадает. Манифест: Darmstadt, AppName «защита ВТБ», IP сервера (скрыт); дважды удалено 23.01.25 в 11:16 и 11:41; записан запуск службы NFC; в каталоге банкинга — файл о снятии той же суммы.
  9. Профилактика «кардинга»: только официальные магазины, данные карты не сообщать, проверка звонком на горячую линию, быстрая блокировка.

Инструменты, артефакты, технологии

Правовой и организационный контекст

Статей, законов, методик, регуляторов не звучало. Терминология — «реальное уголовное дело», «следовая картина», «кардинг»; из зала — «через ЭКЦ пытаемся пройти». Фон — лимиты бесконтактной оплаты и службы безопасности банков.

Вопросы из зала

Позиция спикера

Лекция-ликбез с шутками («у нас в квартире газ», троян — «зверёк») и финалом из «12 стульев»; посыл защитный: эксперты — «якорь» для граждан. Подчёркивает «китайцев», предлагая «делать выводы самим». Границы признаёт честно, но в основном под вопросами.

Цитаты