首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
NFC恶意软件克星:安卓手机如何阻断非接触式支付攻击

NFC恶意软件克星:安卓手机如何阻断非接触式支付攻击

热心网友
62
转载
2025-12-02

Zimperium公司旗下研究团队zLabs发现,数百款恶意应用正在滥用人性化设计,通过安卓近场通信(NFC)与主机卡模拟(HCE)功能窃取支付数据,将受感染手机变为支付欺诈的作案工具。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

移动安全公司Zimperium最新调查显示,针对安卓用户非接触式支付系统的网络安全威胁正在全球快速蔓延。其研究团队追踪发现,这些恶意软件通过伪造合法应用的交互界面,诱导用户开启支付权限,使得攻击者无需物理接触即可实施金融犯罪。

\

恶意应用伪造的机构名单(图片来源:Zimperium)

蔓延全球的支付欺诈网络

自2024年4月以来,安全分析师已发现760余款专门拦截实时银行卡数据的恶意应用。虽然最初仅零星出现,现已发展为跨国犯罪网络,俄罗斯、波兰、捷克、斯洛伐克、巴西等多国均出现感染案例。Zimperium在题为《点击即盗:移动设备NFC中继恶意软件兴起》的报告中指出,随着网络犯罪分子针对移动支付系统寻找新的攻击途径,此类犯罪模式正呈现爆发式增长。

精心伪装的恶意应用

这些恶意应用往往伪装成银行系统升级或政府便民程序,仿造Google Pay、VTB银行、Santander银行及俄罗斯国家服务门户(Gosuslugi)等可信机构的界面设计。一旦安装,这些虚假应用会诱导用户将其设为默认支付方式,随后激活NFC中继功能,将卡片数据实时传输至攻击者控制的远程服务器,使得欺诈交易在数秒内完成。

高度组织化的犯罪生态

据Zimperium向Hackread.com提供的技术分析披露,该犯罪网络涉及70余个命令控制服务器和大量Telegram机器人,专门用于协调诈骗数据的流转与销赃。恶意软件的运作采用结构化指令通信:一台受感染设备负责采集支付数据,另一台设备则在实体终端完成交易。整个数据交换过程通过实时中继实现,攻击者无需接近受害者设备即可伪造合法的NFC支付流程。

技术特征与防护建议

研究人员指出,这些应用通过精心设计的网页视图展示逼真界面,显示真实金融机构标识与官方文案以获取用户信任。设备一旦被入侵,应用便会通过私有Telegram频道静默传输卡号、有效期及EMV芯片数据等敏感信息。与传统依赖覆盖层或短信拦截的银行木马不同,新一代恶意软件直接滥用安卓主机卡模拟功能充当虚拟支付卡,这种更直接的攻击方式可有效规避针对传统金融恶意软件的安全防护。

Zimperium移动威胁防御(MTD)和zDefend平台已成功识别并拦截多个NFC中继恶意软件家族。该公司建议用户加强对NFC权限和支付特权授权的管理。当前安卓用户最有效的防护措施包括:仅从官方应用商店下载程序、避免安装来源不明的第三方应用、及时更新移动安全软件,并对涉及支付权限的未知请求保持警惕。

来源:https://www.51cto.com/article/828544.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险
科技数码
OpenClaw AI代理漏洞警示:提示词注入攻击与数据窃取风险

为应对风险,建议用户和企业采取以下措施:加强网络控制、避免OpenClaw默认管理端口暴露在互联网、采用容器隔离服务、避免明文存储凭证、仅从可信渠道下载技能模块、禁用技能自动更新功能,以及保持代理程

热心网友
03.16
Telegram安全隐患解析:权限滥用的地下交易平台
科技数码
Telegram安全隐患解析:权限滥用的地下交易平台

研究机构CYFIRMA的详细分析显示,该平台已成为黑客的主要 "办公场所 ",成功将暗网的灰色交易转移至更快捷、更易触及的空间。 对大多数人而言,Telegram只是个人与群组聊天的便捷工具。但在网络安

热心网友
03.06
知名主持人警示:朋友险遭借热点充话费骗局,千万别好心帮忙
业界动态
知名主持人警示:朋友险遭借热点充话费骗局,千万别好心帮忙

2月27日消息,近日,上海知名主持人陶淳发视频分享了自己和朋友的一次经历,引发关注。陶淳介绍,自己当天与朋友相约打羽毛球时,一名戴口罩、举止腼腆的陌生女孩,以手机欠费停机为由,向其球友小冯提出用70

热心网友
02.27
7-Zip网站漏洞被利用:黑客正劫持你的带宽建非法代理网络
礼仪与书信
7-Zip网站漏洞被利用:黑客正劫持你的带宽建非法代理网络

IT之家 2 月 11 日消息,网络安全公司 Malwarebytes 于 2 月 9 日发布博文,一个伪造的 7-Zip 游戏正在通过搜索引擎和 YouTube 教程传播木马程序。本次安全事件源于

热心网友
02.11
APT42恶意软件分析:无文件后门窃取国防高官数据曝光
科技数码
APT42恶意软件分析:无文件后门窃取国防高官数据曝光

Pulsedive 威胁研究团队援引以色列国家数字局的最新分析报告,揭示了这款 "无文件 "恶意软件的内部运作机制。 一项针对国防和政府高级官员的复杂网络间谍活动已被证实与伊朗国家支持的 APT42(高

热心网友
02.05

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

2026年USDT交易软件排行榜:安全可靠的平台推荐与选择指南
web3.0
2026年USDT交易软件排行榜:安全可靠的平台推荐与选择指南

本文介绍了2026年主流的USDT交易软件,重点分析了币安、欧易和火币三大平台的特点与优势。内容涵盖平台安全性、交易功能、用户体验及费用结构,旨在为不同需求的用户提供选择参考。文中强调选择平台时应综合考虑资产安全、操作便捷性和交易成本,并提醒注意风险管理与合规操作。

热心网友
05.14
2026年USDT交易软件推荐:十大安全靠谱平台深度评测
web3.0
2026年USDT交易软件推荐:十大安全靠谱平台深度评测

本文介绍了USDT交易的基本概念与主流平台选择。USDT作为稳定币,其交易主要通过加密货币交易所进行。选择平台时需综合考虑安全性、流动性、手续费和用户体验。文中列举了当前市场认可度较高的几类交易平台,并提醒用户注意资产安全与合规操作,建议根据自身需求谨慎选择。

热心网友
05.14
哥本哈根大学新研究探索AI推荐系统如何消除偏见实现公平
AI
哥本哈根大学新研究探索AI推荐系统如何消除偏见实现公平

哥本哈根大学计算机科学系于2026年3月发布了一项具有里程碑意义的研究(论文编号arXiv:2603 12935v1),揭示了当前主流AI推荐系统可能潜藏的社会偏见风险。这项研究同时指出,一种高效且低成本的解决方案——提示工程,或许能成为破解这一难题的关键。 当您使用求职平台或新闻资讯应用时,背后的

热心网友
05.14
港科大团队创新图像修复技术:仅需千张训练图,视频生成模型效果媲美百万数据
AI
港科大团队创新图像修复技术:仅需千张训练图,视频生成模型效果媲美百万数据

照片模糊了、雨滴遮挡了画面、夜晚拍摄噪点过多……这些常见的图像质量问题,往往让人束手无策。传统的解决方案,就像请来一群专科医生:去模糊、去噪点、去雨滴,各有各的专长,但每个“医生”都需要海量的“临床经验”——动辄数百万张训练图片,才能达到可用的修复水平。 然而,一项由香港科技大学、哈尔滨工业大学深圳

热心网友
05.14
UBC与Vector研究院攻克AI资源管理难题 机器人低成本高效运行指南
AI
UBC与Vector研究院攻克AI资源管理难题 机器人低成本高效运行指南

这项由英属哥伦比亚大学(UBC)与Vector人工智能研究院联合主导的前沿研究,于2026年3月以预印本论文(arXiv:2603 12634v1)形式发布。研究团队创新性地提出了“预算感知价值树搜索”(Budget-Aware Value Tree Search,简称BA VT)框架,旨在攻克一个

热心网友
05.14