# Применение методов форензики по расследованию хищений с использованием технологии NFC Алексей Москвичев · ООО «МКО Системы» MOSCOW FORENSICS DAY ’25 · День 1 — четверг, 11 сентября 2025: день цифровой криминалистики · По программе 13:05–13:35 · В записи 01:40:39–02:18:13 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/05-moskvichev Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/05-moskvichev · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/05-moskvichev-forenzika-nfc · Смотреть с 01:40:39: https://youtu.be/4V7Wez3L_58?t=6039 --- ## Кратко Ликбез про NFC-мошенничество: NFCGate (у спикера он же NGate) и производные ретранслируют данные карт для снятия наличных в банкоматах. Форензики мало — один чужой кейс с семинара (Redmi Note 11S, троян `vtb1`, 230 тыс. ₽), «мы сами не проводили». Ценное экспертам — артефакты: каталог Telegram, `cache4.db`, манифест APK, логи удаления приложения и запуска службы NFC. ## Главное 1. В 2025 году NFC-преступлений в 35 раз больше, чем во второй половине 2024 года — новое ВПО и ретрансляция. NGate/NFCGate шлёт данные карт через взломанные смартфоны к банкомату; GhostTap («китайские разработчики») фишингом привязывает к устройству 4–6 платёжных реквизитов, их продают в Telegram «за сотни долларов»; SuperCard X (тоже «китайцы») скрыто собирает данные карт. Каналы с инструкциями — тысячи участников; группировки по регионам: США/Великобритания/Австралия/Канада, Малайзия/Япония/Тайвань, Африка. 2. Россия: первые упоминания — август 2024, хищение ~40 млн ₽, прогноз роста 30–35 % в месяц; в 2025 году ~400 преступлений, в основном NFCGate/NGate, средняя сумма ~100 тыс. ₽. 3. Классическая схема: потерпевшего убеждают поставить «защищённое приложение», приложить карту и ввести пин-код — данные уходят подозреваемому у банкомата. Обратная: вредонос ретранслирует карту подозреваемого, жертву ведут вносить деньги «на безопасный счёт». 4. NFCGate — легитимный перехват и анализ NFC-трафика, учебный проект вуза в Дармштадте, код на GitHub. Clone — копия метки, нужен рут; Relay — сигнал по сети от ридера к метке «в любой точке мира», ограничитель — лимит бесконтактной оплаты 3000 ₽, местами 1000 ₽; Capture — пассивный сбор; Replay — записанный раз трафик эмулирует карту «неограниченное количество раз». 5. Более 100 уникальных производных NFCGate маскируются под приложения госструктур и банков; схема «застала врасплох» их службы безопасности. 6. Атака: социнженерия (продление договора связи, «взлом Госуслуг», защита карты, медполис) → APK через мессенджер, установка RAT-трояном → NFCGate в Relay Mode со своим сервером; подозреваемый — Tag, потерпевший — ридер, готовность по зелёному Network Connect to Partner. Пин-код берут социнженерией, кейлогером через RAT или всплывающим окном; модификации выдают UI, скрытие пушей, смена имён пакетов и формата данных. 7. Кейс: звонок в Telegram от «сотрудника правоохранительных органов», установка приложения, инструктаж, совет удалить; снято 230 тыс. ₽. Redmi Note 11S, расширенное извлечение ФС «Мобильным Криминалистом Эксперт Плюс», метод MTK Android. 8. Артефакты: `vtb1` в каталоге Telegram, создан/изменён 22.01.25 в 10:20; отправитель — «7…», файл — «52, далее 93», в `cache4.db` получение 22.01.25 10:20:44 совпадает. Манифест: Darmstadt, AppName «защита ВТБ», IP сервера (скрыт); дважды удалено 23.01.25 в 11:16 и 11:41; записан запуск службы NFC; в каталоге банкинга — файл о снятии той же суммы. 9. Профилактика «кардинга»: только официальные магазины, данные карты не сообщать, проверка звонком на горячую линию, быстрая блокировка. ## Инструменты, артефакты, технологии - **NFCGate / NGate** — инструмент атак; легитимный учебный open-source, 4 режима. - **GhostTap**, **SuperCard X** — ВПО «китайцев»; SuperCard X, по ответу из зала, — в производных, «не в чистом виде». - **RAT-трояны, APK через мессенджер, кейлогеры** — доставка, перехват пин-кода. - **«Мобильный Криминалист Эксперт Плюс»** — извлечение ФС, метод MTK Android. - **Касперский** — сканировали отдельным standalone; детектирует и на телефоне; в продукте МКО — раздел «Вредоносные объекты». - **`vtb1`**, **`cache4.db`**, **манифест XML**, **Redmi Note 11S** — артефакты кейса. - **POS-терминалы** (лимиты 3000/1000 ₽), **Mir Pay и платёжный стикер** (только в вопросе, «не пробовали»), **справочник «какой файл что хранит»** («не обещаем»). ## Правовой и организационный контекст Статей, законов, методик, регуляторов не звучало. Терминология — «реальное уголовное дело», «следовая картина», «кардинг»; из зала — «через ЭКЦ пытаемся пройти». Фон — лимиты бесконтактной оплаты и службы безопасности банков. ## Вопросы из зала - **Алексей (из зала)** — следы в Clone и Relay? → Clone — «в чистом виде нет», только артефакты ОС о запуске NFC; Relay — «будет точно»; Capture — «очень мало». APK попадают «раз в месяц точно» (реплика из зала, атрибуция по контексту). - **Не назван** — хватает ли 3–4 см в транспорте (NFC — связь малого радиуса), есть ли усилители? → «Мы сами не проводили эту экспертизу», со слов пользователя «в принципе, это реально». - **Не назван** (дайджест приписал вопрос Никите) — примеры Replay-атак? → «У нас этой информации нет». Одноразовый код безопасности — как скопировали? → «не код безопасности, а пин-код», дальше про социнженерию. - **Не назван** — задетектил бы антивирус троян на телефоне? → «Смог. Смог на устройстве в том числе». - **Артём (по слуху)** — справочник «какой файл что хранит»? → «по этому кейсу только руками», «попробуем, но не обещаем». - **Не назван (микрофон тихий)** — клонируется ли метка Mir Pay или стикера? → «В теории возможно, а на практике мы не пробовали». - **Возможно, Юрий Михайлович** (атрибуция не очевидна) — Касперский встроенный или standalone? → отдельно; про базы отвечает не спикер: «актуальны в личном кабинете, обновляйте». ## Позиция спикера Лекция-ликбез с шутками («у нас в квартире газ», троян — «зверёк») и финалом из «12 стульев»; посыл защитный: эксперты — «якорь» для граждан. Подчёркивает «китайцев», предлагая «делать выводы самим». Границы признаёт честно, но в основном под вопросами. ## Цитаты - «Здесь я два раза уже сказал китайцы, делайте выводы сами.» - «…пусть ваша служба будет тем самым якорем…» - «Мы сами не проводили эту экспертизу…» - «Самый честный ответ. Мы попробуем, но мы не обещаем.»