Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle vague de fraude profite de la confiance de l'utilisateur dans les mises à jour des applications bancaires pour distribuer des variantes de logiciels malveillants Android connu comme NFC Partager qui est maintenant hébergé dans des dépôts publics tels que GitHub et présenté comme des « mises à jour » légitimes des banques européennes. Contrairement aux attaques qui n'enregistrent que des clés ou des sessions de kidnapping, cette famille a évolué pour exploiter le matériel NFC du téléphone et lire les données de la carte de contact à l'aide de l'interface IsoDep et des commandes EMV, captant non seulement le nombre et la date d'expiration, mais aussi le NIP à quatre chiffres que la victime introduit dans un écran frauduleux.
Le modus operandi combine des techniques d'hameçonnage web et d'ingénierie sociale: la victime atteint une page qui imite la banque, introduit des références ou reçoit des instructions pour "vérifier" votre carte, puis est invitée à télécharger un APK à partir d'un lien GitHub. Dans certains cas, l'utilisation d'appels ou de SMS de la part d'acteurs qui se présentent comme employés de banque pour renforcer la pression a été observée. Une fois installé, l'application affiche des écrans qui incitent la carte à approcher la puce NFC smartphone; les données de lecture sont envoyées à un serveur de contrôle via un canal WebSocket, facilitant ainsi son utilisation immédiate dans les systèmes de relais ou de fraude.

Les chercheurs qui ont suivi le cas, y compris l'équipe qui l'a initialement documenté, ont observé une augmentation de l'éventail des objectifs : d'une attaque originale contre une seule entité à des campagnes imitant plusieurs applications bancaires en Italie et en Espagne. De plus, les échantillons récents intègrent des emballages APK délibérément malformés pour confondre les outils d'analyse automatique, une technique qui ne rend pas l'analyse manuelle impossible, mais augmente le frottement des détecteurs et des plates-formes de balayage.
Les implications sont fortes : un téléphone compromis peut devenir un outil pour le relais de paiement clone ou sans contact et la combinaison de données de carte avec le NIP facilite les transactions frauduleuses ou leur vente sur les marchés criminels. Les opérations ne sont pas limitées à un pays ou à une entité financière unique, de sorte que les clients de toute juridiction utilisant des cartes de contact doivent supposer que la menace existe et prendre des mesures.
Dans le domaine de la prévention des utilisateurs, un certain nombre de précautions fondamentales mais efficaces devraient être appliquées: télécharger des applications bancaires uniquement des magasins officiels, vérifier auprès de la banque toute demande urgente de "mise à jour" et méfier les liens externes offrant des APK. Il est également recommandé désactiver NFC en cas de non-utilisation, ne fermez pas les cartes de contact au téléphone à moins que l'opération soit légitime et active des protections système comme Play Protect. Pour des références techniques et des conseils officiels sur NFC sur Android, le développeur ou l'utilisateur peut consulter la documentation Android: https: / / développé, et Google Play Protect recommandations de sécurité sont disponibles à: https: / / support.google.com / googleplay / ansher / 2812853.

Pour les équipes de sécurité et les banques, la campagne laisse des leçons opérationnelles : les contrôles de sécurité devraient inclure la détection de téléchargements anormaux à partir de plateformes publiques, le blocage et l'analyse d'APKS avec un emballage atypique, et la surveillance des modèles de sortie WebSocket aux hôtes non fournisseurs. Les institutions financières devraient intensifier les campagnes d'alerte à la clientèle, fournir des voies vérifiables de vérification des communications et renforcer l'authentification dans les transactions sensibles afin de réduire l'impact des lettres d'identité ou des données de carte engagées.
Si vous pensez pouvoir télécharger une application malveillante ou si vous avez été invité à scanner votre carte comme « vérification », contactez immédiatement votre banque, enregistrez l'incident et demandez le blocage préventif des moyens de paiement. L'alerte précoce et la limitation des opérations réduisent considérablement la capacité des attaquants à monétiser les informations obtenues par ce type de logiciels malveillants.
Les analyses publiques qui ont documenté ce comportement aident à comprendre l'évolution de la menace; pour plus de contexte et un rapport technique sur NFCShare, voir la recherche publiée par l'équipe qui l'a suivie: https: / / www.d3lab.net / nfcshare-android-trojan-nfc-card-data-theft-via-malicious-apk /. Le maintien des défenses à jour, l'éducation des utilisateurs et la limitation de la zone d'exposition à la NFC sont des mesures qui atténueront l'efficacité de ces campagnes.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...