小心“NFC诓骗幽灵”:针对中国区用户的NFC中继攻击及恶意软件深度剖析
宣布时间 2026-01-23第一章 概述
2026年1月21日,尊龙凯官网入口ADLab在威胁狩猎中捕获到一款针对中国用户定制的NFC中继攻击样本。通过溯源剖析,我们发明该样本是一款基于污名昭著的NFU Pay(恶意软件即服务MaaS)生态而定制的恶意代码,其攻击目的聚焦于中国境内用户群体。与古板银行木马依赖垂纶页面窃取账户凭证或阻挡短信验证码的攻击模式差别,NFC中继攻击使用了近场通讯手艺的物理特征,使攻击者能够即时获取被盗资金,有用绕过了银行转账延迟到账等古板风控步伐。
该攻击样本通过"读取端"装备(受害者装备)近场窃取受害者银行卡APDU指令,经C2服务器实时路由至"吸收端"装备;吸收端使用HCE功效模拟银行卡与POS机交互,完成毫秒级双向中继。全程POS机无法察觉生意响应现实来自远程真实卡片,导致非接触式盗刷。为了便于后续威胁追踪和情报共享,我们将新发明的恶意软件命名为“NFC诓骗幽灵(NFC-Ghost)”。该恶意软件除了被黑客用于隐秘偷取受害者钱财外,还常被电信诈骗分子用于骗刷银行卡、信用卡等近场生意环节,并且还经常被用于国际间的洗钱运动。
“NFC诓骗幽灵”的开发目的具有显着针对性和目的性,好比其应用界面、提醒信息、日志输出均接纳简体中文;客户端模式标识从英文“POS_terminal/Card_reader”改为中文“吸收端/发送端”;API路径使用品牌拼音缩写“/zj/”(中际);样本品牌名称“中际”及版本标识“Card-2.0/Card-2.3”等都批注其最先了针对中国市场的侵入。
在深度溯源历程中,我们发明NFU Pay平台已衍生出多个定制品牌,除本次剖析的“NFC诓骗幽灵”样本外,还包括PhantomCard、Lightning NFC等变种。目今NFC中继攻击领域已形成多个相互竞争的MaaS生态:SuperCard X是另一个由黑客运营的自力平台,其代码架构与NGate恶意软件保存相似性,两者均基于德国达姆施塔特工业大学宣布的NFCGate开源项目演化而来。值得关注的是,SuperCard X同样被海内电信诈骗团伙用于实验盗刷、洗钱等不法运动。
“NFC诓骗幽灵”通过安卓系统的NFC HCE(Host Card Emulation,主机卡模拟)功效,实现银行卡APDU指令的实时中继转发。该恶意软件将发送端和吸收端功效集成于统一应用中,攻击者在两台手机上装置统一应用后,通过登录界面划分选择“发送端”或“吸收端”模式举行配合作业:发送端认真诱导受害者将银行卡贴近手机以读取NFC数据,吸收端则在远程POS机或ATM机前模拟该银行卡完成支付或取现操作。整个攻击历程中,受害者的银行卡无需脱离其视线规模,攻击行为具有极高的隐藏性。
第二章 追踪溯源
在本次剖析历程中,我们对捕获的恶意软件样本举行了周全的逆向剖析和关联追踪。该恶意软件将发送端和吸收端功效集成于统一应用中,用户通过登录界面选择运行模式,软件启动的主界面如图2-1所示。

图2-1 恶意软件登录界面及模式选择
在剖析历程中,我们发明该恶意软件的后台管理系统仍处于活跃状态。后台登录界面接纳中文设计,支持用户名密码、手机短信验证以及企业微信等多种登录方法,如图2-2所示。

图2-2 后台登录界面
通过审查网站源码,我们注重到页面形貌显示为“bluewind-boot后台权限管理系统”。经GitHub检索确认,攻击者直接复用了开源项目bluewind-boot(https://github.com/llllllxy/bluewind-boot)作为后端框架,因以后台界面自己未能提供有用的攻击者溯源线索。
为进一步扩展样本集,我们以主Activity特征字符串“nfc.share.nfcshare.”作为关联盘问条件,在多个样本库中举行检索,最终网络到该恶意软件家族的76个样本。通过对这些样本的证书署名信息、包名特征、应用名称等多个维度举行系统性剖析,我们得以勾勒出该恶意软件家族的手艺演进脉络和攻击者的运营特征。
2.1 样本证书与署名剖析
数字证书是Android应用的主要身份标识,通过对网络到的76个样本举行证书信息提取和统计剖析,我们发明该恶意软件家族在证书使用上泛起出显着的纪律性特征,这些特征为追踪攻击者运动轨迹和评估威胁规模提供了主要依据。

图2-3 署名证书时间线
证书署名时间能够反应样本的天生时间节点,是追踪恶意软件家族运动周期的主要指标。如图2-3所示,我们对76个样本的证书署名时间举行了统计剖析,发明样本的时间漫衍泛起出显着的分层特征。
在早期样本方面,有8个样本使用了2008年签发的Android SDK默认调试证书,尚有2个样本使用了2021年4月签发的证书。这些样本可能为早期开发测试版本,或是攻击者为追求快速分发而跳过正式署名士程的暂时版本。
从正式运营时间来看,最早的正式样本署名时间可追溯至2024年11月,共有6个样本在该月被署名,这一时间节点与该家族在野外被首次发明的时间基本吻合。进入2025年后,样本署名运动泛起显着的增添态势:3月有5个样本、6月有3个样本、8月有11个样本。值得关注的是,2025年9月成为样本产出的绝对岑岭期,单月署名样本数目抵达22个,占总样本量的28.9%。随后的10月份仍坚持较高活跃度,有12个样本被署名;11月和12月划分有5个和1个样本。进入2026年1月,我们又捕获到1个最新样本,批注该家族仍在一连活跃运营。
这一时间漫衍特征批注,该恶意软件家族背后的威胁行为者具备一连的开发和运营能力,且在2025年下半年显着加大了攻击投放力度——仅8月至10月三个月内就产出45个样本,占总量的59.2%。

图2-4 证书揭晓者类型漫衍
除署名时间外,证书揭晓者信息同样是追踪恶意软件家族的主要维度。如图2-4所示,我们对76个样本的证书揭晓者信息举行了分类统计,识别出8种典范的证书使用模式。
“xinjiang”自署名证书是该家族使用最普遍的证书类型,共有37个样本接纳,占总量的48.7%。这类证书的显著特征是在地理位置字段中统一使用“xinjiang”作为标识,证书主题中的国家(C)、省份(ST)、都会(L)字段均设置为“xinjiang”。更值得关注的是,其组织名称(O)和组织单位(OU)字段接纳“两位随机字母+Unix时间戳”的命名名堂,如“O=yf1755531900072”。通过对时间戳的剖析,我们发明这些数值与样本现实署名时间高度吻合,强烈体现攻击者使用了自动化工具批量天生署名证书。
简朴数字证书是第二大类,共15个样本使用,占比19.7%。这类证书的特点是主题极为简化,通常仅包括一个简朴数字作为CN字段值,如“CN=1”、“CN=8789789”等。这种设置通常泛起在早期开发版本或需要快速分发的定制版本中,反应出攻击者在某些场景下优先思量分发效率。
Android调试证书共8个样本使用,占比10.5%。这类样本使用Android SDK自带的默认调试证书,署名起始时间为2008年。在正�?⒘鞒讨�,调试证书仅用于测试阶段,该家族中保存此类样本批注这些可能是开发测试版本,或攻击者为快速分发而跳过正式署名办法。
其他自署名证书共5个样本,占比6.6%。这类证书名堂各异,包括使用中文字符(如“CN=的撒娇好”)、地区标识(如“C=中国, ST=江苏”)或随机字符串等,反应了样原泉源的疏散性,可能涉及多个分发渠道或定制客户。
RC/852证书共4个样本,占比5.3%。这类证书在国家代码字段使用“852”(香港国际电话区号),可能是攻击者试图伪装成香港开发者。使用此类证书的样本主要是早期版本,署名时间集中在2025年3月。
“admin”自界说证书共4个样本,占比5.3%。这类证书所有字段均使用“admin”加随机字符串名堂,与xinjiang证书类似显示出批量自动化天生特征,但接纳差别命名模板。使用此类证书的样本署名时间集中在2025年11月至12月,可能代表攻击者后期接纳的新署名战略。
“NFC/Dubai”证书共2个样本,占比2.6%。这类证书使用阿联酋(ARE)作为国家代码,迪拜作为都会标识,体现可能是针对中东地区定制的版本。
伪造企业证书仅1个样本,占比1.3%。该样本使用“Innovation Hub”作为组织名称,混淆使用新加坡和巴西的地理标识,意图通过正规企业名称提升可信度,规避清静检测。
综合来看,证书揭晓者的多样性反应了该恶意软件家族的MaaS运营特点:焦点开发团队使用自动化工具批量天生xinjiang系列证书用于主要分发,同时为差别地区的定制客户提供差别化的证书设置计划。
2.2 家族归属确认
通过对样本证书的统计剖析,我们已起源勾勒出该恶意软件家族的运营规模和运动周期。然而,证书信息仅能反应样本的署名特征,要准确确认家族归属,还需要从代码层面寻找直接证据。为此,我们接纳代码比对剖析要领,将”NFC诓骗幽灵“与已确认归属于NFU Pay平台的样本举行比照,从代码结构、焦点类实现、通讯协议等多个维度验证其同源性。
2.2.1 参照样本选取
在网络到的76个样本中,我们注重到一个包名为“nfc.share.nfcshare”的样本,其包名与我们用于关联检索的主Activity特征字符串完全一致。该样本的应用名称为“NFU”,应用图标中同样包括NFU字样。通过对该样本的逆向剖析,我们在其登录失败处置惩罚逻辑的Toast提醒信息中发明了明确的归属证据——“遇到问题联系:@nfupay666”,如图2-5所示。

图2-5 NFU Pay的联系方法
@nfupay666是NFU Pay在Telegram平台的官方客服账号,如图2-6所示,这一发明直接证实该样本为NFU Pay平台官方分发的版本。

图2-6 NFU Pay的联系方法
因此我们选取该样本(MD5: 07a8dcccfc3c5496423923a0033dbe11)作为参照样本,与“NFC诓骗幽灵”样本举行代码比对。
2.2.2 代码比照剖析
通过GDA反编译工具对两个样本举行代码目录结构比照剖析,我们发明两者的焦点代码均位于“nfc.share.nfcshare”包路径下,具有高度一致的�?榛橹峁�,如图2-7所示。
两个样本均包括相同的service和model子包结构。在service子包中,焦点服务类EmulationService.java(NFC HCE卡模拟服务)和MqttService.java(WebSocket通讯服务)的类名和包路径完全一致。在model子包中,数据模子类MqttChannel.java(通道类型枚举)、NfcInfo.java(NFC数据封装)、WSMessage.java(WebSocket新闻名堂)、CardInfo.java(卡片信息)同样坚持一致。
两者的主要差别在于混淆水平差别。“NFC诓骗幽灵”经由磷泣强的代码混淆处置惩罚,部分辅助类被重命名为单字母类名(如a.java、b.java、c.java等),而参照样本(“NFU”)保存了原始的类名(如ApiService.java、NetworkUtils.java等)。但值得注重的是,两个样本的焦点功效类命名均坚持稳固,这批注它们共享相同的代码基础框架。

图2-7 样本代码目录结构
在代码结构一致的基础上,我们进一步比照了两个样本的焦点功效实现代码。
EmulationService是NFC中继攻击的焦点服务类,认真吸收POS机的APDU指令并转发至C2服务器。如图2-8所示,两个样本的EmulationService实现逻辑完全一致:均继续自Android系统的HostApduService类。onDeactivated函数内的打印日志的TAG都相同,唯一的差别是剖析样本对日志字符串举行了NPStringFog加密处置惩罚,而参照样本保存了明文日志。

图2-8 EmulationService焦点代码比照
MqttChannel枚举类界说了WebSocket通讯的通道类型。如图2-9所示,两个样本的MqttChannel界说完全相同,均包括FETCH_CHANNEL、SEND_CHANNEL、LOG_CHANNEL、CARD_INFO_CHANNEL、CARD_REMOVED、NOTIFICATION_CHANNEL、ANSWER_CHANNEL、OFFLINE_CHANNEL共8种通道类型,枚举值的名称温顺序完全一致。

图2-9 MqttChannel枚举界说比照
综合以上代码层面的直接证据,我们可以确认本次剖析的“NFC诓骗幽灵”属于NFU Pay MaaS生态系统的定制产品。这种为差别客户定制自力身牌的做法切合MaaS平台的典范商业运营模式——焦点开发团队提供基础恶意软件框架,下游客户可凭证需求定制品牌名称、界面气概和目的地区。在我们网络的样本中,除“中际”外还发明了“NFU”、“T4”、“鲲鹏支付”、“云联”、“EQUIPE GHOST”等多个品牌名称,这些均为NFU Pay平台为差别客户定制的产品变种。
2.2.3 基础设施关联剖析
除代码层面的同源性证据外,我们还通过C2基础设施的关联剖析进一步验证了家族归属关系。
在“NFC诓骗幽灵”样本的逆向剖析中,我们提取到其C2服务器域名www.zjshare.xyz。通过盘问该域名的WHOIS注册信息,如图2-10所示,该域名注册时间为2025年11月27日。

图2-10 域名www.zjshare.xyz的WHOIS信息
对该域名举行DNS剖析,获得其指向的服务器IP地址为185.106.176.32。值得注重的是,该IP地址在另一个“中际”样本(MD5: 45902fa3f8879a18c97b12fbb186e196)中以硬编码形式直接泛起,该样本的证书署名时间为2025年12月1日,仅比域名注册时间晚4天。这一时间关联印证了前文证书署名时间溯源的准确性,同时批注攻击者在2025年11月尾至12月初时代完成了C2基础设施的安排和样本的署名分发。
通过威胁情报平台对该IP地址举行关联盘问,我们发明它还被其他NFU Pay家族变种所使用,其中包括品牌名为“鲲鹏NFC”的样本,如图2-11所示。

图2-11 通过IP关联发明的"鲲鹏NFC"样本
这一发明批注,NFU Pay平台为旗下多个品牌变种提供统一的C2基础设施服务,“中际”、“鲲鹏NFC”等品牌共享相同的后端服务器。这种架构设计进一步印证了该恶意软件家族的MaaS运营模式。
2.3 攻击者画像
基于上述剖析,我们可以勾勒出该恶意软件背后威胁行为者的基本画像。
(1)从语言特征来看,样本的用户界面文本、日志输出信息、代码注释均使用简体中文,批注开发者为中文母语使用者。例如,在LoginActivity.java中可以看到“登录请求失败”、“可能网络不稳固,请重试”等中文提醒信息。
(2)从运营模式来看,该恶意软件接纳MaaS(恶意软件即服务)商业模式,通过Telegram渠道(@nfupay666)举行销售和客户支持。这种模式允许攻击者将恶意软件作为服务出租给下游犯法分子,降低了实验NFC中继攻击的手艺门槛。
第三章 手艺剖析
本章节将从攻击原理、焦点功效�?椤⒋牖煜忠杖鑫榷浴癗FC诓骗幽灵”恶意软件举行深入剖析,并团结现实攻击场景还原完整的攻击链路。
3.1 攻击原理与架构设计
3.1.1 NFC中继攻击原理
“NFC诓骗幽灵”恶意软件的焦点攻击原理是使用Android系统的NFC HCE(Host Card Emulation,主机卡模拟)功效实现银行卡数据的实时中继。HCE是Android 4.4引入的手艺特征,允许应用程序在无需清静元件(SE)的情形下模拟NFC卡片,原本用于移动支付等合刑场景。然而,攻击者滥用这一手艺,将其刷新为银行卡数据的远程中继工具。
如图3-1所示,整个攻击历程涉及五个要害角色:受害者银行卡、发送端装备(Reader)、C2服务器、吸收端装备(Tapper)、POS机/ATM机。攻击流程如下:发送端装备通过NFC读取受害者银行卡的APDU数据,并通过WebSocket实时转发至C2服务器;C2服务器将数据路由至吸收端装备;吸收端装备使用HCE功效模拟该银行卡,响应POS机的APDU请求;POS机的请求同样沿原路返回至真实银行卡获取响应。整其中继历程在毫秒级时间内完成,POS机无法区分响应来自外地卡片照旧远程中继。

图3-1 NFC中继攻击原理示意图
3.1.2 双端架构设计
“NFC诓骗幽灵”恶意软件接纳双端架构设计,将发送端(Reader)和吸收端(Tapper)功效集成于统一应用中,用户通过登录界面的模式选择控件切换运行模式,如图3-1所示。这种设计简化了攻击者的安排流程,只需在两台装备上装置统一应用并选择差别模式即可完成配对。
通太过析LoginActivity的源码,我们发明模式切换通过RadioGroup控件实现。当用户选择吸收端模式时,应用将clientId设置为吸收端,并将isPosMode标记生涯为true;当用户选择“发送端”模式时,clientId设置为“发送端”,isPosMode标记生涯为false。模式状态通过SharedPreferences长期化存储,确保应用重启后能够恢复之前选择的运行模式,模式选择的监听代码如图。值得注重的是,早期NFU版本使用英文标识“POS_terminal”和“Card_reader”作为clientId,而“NFC诓骗幽灵”版本改用中文标识,这一转变可能是为了顺应海内用户群体。

图3-2 监听Raido的选择,设置clientId
在发送端模式下,恶意软件的主要功效是读取受害者银行卡的NFC数据。当受害者在攻击者的诱导下将银行卡贴近手机NFC感应区时,手机作为NFC读卡器与银行卡建设ISO 14443通讯,恶意软件捕获所有APDU交互数据并通过WebSocket实时转发至C2服务器。
在吸收端模式下,恶意软件的主要功效是模拟银行卡。EmulationService作为HCE服务运行,当攻击者将手机贴近POS机时,恶意软件吸收POS机发送的APDU指令,通过WebSocket转发至C2服务器获取真实银行卡的响应,再将响应返回给POS机完成生意,吸收端事情界面如图3-3所示。

图3-3 吸收端界面
3.2 焦点功效�?槠饰�
本节将深入剖析“NFC诓骗幽灵”恶意软件的焦点功效�?槭迪�,包括NFC卡模拟服务、实时通讯�?椤2通讯基础设施等要害组件。
3.2.1 NFC HCE卡模拟服务
在AndroidManifest.xml中,如图3-4所示,EmulationService的服务声明体现了HCE服务的标准设置模式。服务被注册为android.nfc.cardemulation.category.PAYMENT种别,使其能够响应支付类NFC请求。permission属性设置为android.permission.BIND_NFC_SERVICE,确保只有系统历程能够绑定该服务,避免第三方应用恶意挪用。foregroundServiceType属性值为0x10(对应connectedDevice类型),这是Android 10引入的前台服务类型声明,确保服务在后台运行时具有较高的历程优先级,不会被系统内存管理机制容易终止。meta-data标签引用的aid_list.xml文件界说了服务响应的AID(Application Identifier)列表,决议了哪些类型的NFC卡片请求会被路由至该服务。

图3-4 EmulationService焦点代码实现
EmulationService是实现NFC中继攻击的焦点服务类,继续自Android系统的HostApduService基类。HostApduService是Android 4.4(API Level 19)引入的系统服务,专门用于实现基于主机的NFC卡模拟功效。当POS机或ATM机向手机发送APDU(Application Protocol Data Unit)指令时,Android系统会自动将指令路由至已注册的HCE服务,并回调processCommandApdu要领举行处置惩罚。
该服务的焦点实现如图3-5所示。processCommandApdu要领是APDU指令处置惩罚的入口点,着实现逻辑精练而要害:首先挪用Utils.encodeHexStr要领将吸收到的原始字节数组转换为十六进制字符串名堂,然后通过Utils.mqttService.pushMessageToMqtt要领将数据发送至FETCH_CHANNEL通道,最终经由WebSocket转发至C2服务器。该要领返回null而非现实响应数据,批注恶意软件接纳异步响应机制——服务端收到APDU指令后,将其转发至发送端获取真实银行卡的响应,再通过SEND_CHANNEL通道回传,最后由EmulationService挪用sendResponseApdu要领将响应返回给POS机。当处置惩罚历程中爆发异常时,要领返回“6F00”状态字,这是ISO 7816-4标准界说的通用过失状态码,体现“无准确诊断信息”。

图3-5 EmulationService焦点代码实现
在服务生命周期管理方面,onCreate要领将服务实例生涯至Utils.emulationService静态变量以便全局会见,同时更新界面状态指示器并向NOTIFICATION_CHANNEL通道发送“HCE已启动”通知。onDeactivated要领在NFC链路断开时被回调,凭证断开缘故原由(链路丧失或被其他应用抢占)纪录响应日志。onDestroy要领认真整理资源,包括置空静态引用、发送服务阻止通知、通过Handler在主线程更新界面状态。
3.2.2 WebSocket实时通讯�?�
MqttService认真建设与C2服务器的WebSocket长毗连,实现APDU数据的双向实时传输。值得注重的是,只管类名包括“Mqtt”字样,但通过代码剖析确认该�?橄质凳褂肳ebSocket协议而非MQTT协议举行通讯,这种命名方法可能是开发者为混淆清静剖析而居心设置的误导性命名,MqttService内部的成员函数如图3-6所示。

图3-6 伪装成Mqtt�?榈腤ebSocket代码
MqttService内部维护一个WebSocket客户端管理器实例wsClientManager,认真管理与C2服务器的毗连生命周期。connect要领吸收服务器URL作为参数,在建设毗连前会检查目今毗连状态以阻止重复毗连。disconnect要领通过发送关闭�。╟lose frame,状态码1000体现正常关闭)断开毗连并整理相关状态。pushMessageToMqtt要领是新闻发送的焦点接口,该要领在新线程中执行现实的发送逻辑,阻止壅闭主线程影响用户界面响应。

图3-7 MqttService的connect和disconnect函数
通讯协议接纳JSON名堂封装新闻。WSMessage工具作为新闻载体,其字段界说如表3-1所示。

表3-1 WSMessage新闻结构
NfcInfo工具封装APDU数据的详细内容,其字段界说如表3-2所示。

表3-2 NfcInfo数据结构
MqttChannel枚举类界说了8种通道类型,实现了在简单WebSocket毗连上的多路复用通讯,各通道功效如表3-3所示。

表3-3 MqttChannel通道类型界说
这种多通道设计使得差别类型的数据能够在统一毗连上并行传输,同时坚持逻辑上的隔离。别的,恶意软件还实现了生意金额剖析功效,能够从APDU指令流中提取生意金额和钱币代码(遵照ISO 4217标准),使攻击者可以实时监控每笔盗刷生意的金额。
3.2.3 C2通讯基础设施
通过对样本的逆向剖析,我们提取到该恶意软件的C2通讯架构。恶意软件启动后需要先完成服务器登录认证,登录流程如图3-8所示。

图3-8 用户登录函数
登录请求接纳JSON名堂封装,包括以下参数:account(账号)、password(密码)、rcid(装备Android ID,用于唯一标识装备)、mode(运行模式标识)。服务器验证通事后返回WebSocket毗连地址和端口信息,客户端据此建设实时通讯通道用于APDU数据中继。
API服务器地址在代码中经由NPStringFog加密存储,解密后获得基础地址为www.zjshare.xyz,接纳HTTPS协议举行加密通讯。值得注重的是,API请求路径统一使用“/zj/api/”前缀,其中“zj”为该恶意软件品牌名称“中际”的拼音首字母缩写,这一命名特征与样本的品牌标识坚持一致。主要API端点如表3-4所示。

表3-4 C2服务器API端点
3.3 代码�;び攵钥故忠�
通过对差别时期样本的比照剖析,我们视察到该恶意软件家族在代码�;な忠丈戏浩鹣宰诺牡肚魇�,反应出攻击者一连提升对抗清静检测能力的意图。本节将从字符串加密、标识符混淆、加壳战略、权限设置四个维度,详细剖析“NFC诓骗幽灵”样本所接纳的代码�;な忠占捌溲萁卣�。
3.3.1 字符串加密手艺
早期NFU版本的敏感字符串以明文形式存储在代码中,包括C2服务器地址、API端点、日志标签、提醒信息等,这为清静研究职员的静态剖析提供了便当。我们本次剖析的版本则引入了NPStringFog自界说字符串加密计划,有用阻止了基于字符串特征的静态检测。通过对NPStringFog.java源码的逆向剖析,我们完整还原了其加解密算法,如图3-9所示。该计划接纳HEX编码团结XOR异或运算的两阶段处置惩罚流程:加密时首先将原始字符串转换为HEX编码的字节序列,然后使用硬编码密钥“npmanager”对字节数组举行逐字节循环XOR运算。解密时执行逆向操作,decode要领首先将HEX字符串还原为字节数组,使用相同密钥举行XOR运算恢回复始数据,最后将特殊标记“$-sxg-$”替换为反斜杠字符。这种加密计划虽然算法简朴、密钥牢靠,但足以将敏感字符串从静态剖析视野中隐藏,增添了自动化检测的难度。

图3-9 NPStringFog字符串加解密算法
3.3.2 包名与应用名称混淆
在包名战略方面,早期NFU版本使用相对牢靠的包名名堂,如nfc.share.nfcshare、com.nfupay666.rc等,这些命名虽然不切合常见正当应用的包名规范,但仍具有一定纪律性,容易被清静厂商加入检测黑名单。我们本次剖析的版本接纳完全随机化的包名战略,如sckfkndjdrzays.cezqfefjwxkqrgd.sioivedygyuhq,由三段随机字母组成,每段长度在10-15个字符之间,有用规避了基于包名特征的检测规则。
在应用名称方面,早期版本使用简朴的中文名称如“NFU”、“中际”,未接纳任何混淆手艺。本次剖析的版本则在应用名称中嵌入了大宗Unicode零宽字符,如图3-10所示。通太过析AndroidManifest.xml中的android:label属性,我们发明显示为“中际·2?3”的名称现实包括大宗不可见字符,包括零宽毗连符(U+200D,ZWJ)、零宽非毗连符(U+200C,ZWNJ)、零宽空格(U+200B,ZWSP)、词毗连符(U+2060,WJ)等。这些字符在视觉上完全不可见,但会显著改变字符串的二进制体现和哈希值,从而滋扰基于应用名称的人工识别和自动化检测。

图3-10 超长的应用名称造成自动化剖析系统异常
3.3.3 加壳战略演进
该恶意软件家族的代码�;ふ铰苑浩鸪鱿宰诺难萁卣�。早期NFU版本未接纳任何代码�;げ椒�,敏感字符串以明文形式存储。随着清静厂商检测能力的提升,攻击者最先引入代码�;せ�。以MD5为8abdc38030d6686588f9a491e2a93957的样本为例,该样本接纳了自界说加固计划,通过混淆处置惩罚阻止焦点代码直接袒露,加固后的代码目录结构如图3-11所示。

图3-11 加固后的代码目录结构
然而,“NFC诓骗幽灵”并未接纳加壳�;�,仅使用NPStringFog字符串加密计划。这一战略调解可能出于以下考量:加壳工具自己会引入可被识别的特征码,清静厂商可通过检测壳特征标记可疑样本;同时加壳会增添应用启动时间和运行时内存开销。接纳轻量级的字符串加密计划,在坚持一定�;ばЧ耐苯档土司蔡卣魈宦段:�,体现了攻击者在隐藏性与防护强度之间的权衡。
3.3.4 权限最小化战略
通太过析AndroidManifest.xml的权限声明,我们发明该恶意软件接纳了“最小权限”战略,仅请求实现焦点功效所必需的5项权限,如表格3-5所示。

表3-5 申请权限名称和功效
同时通过uses-feature标签声明android.hardware.nfc和android.hardware.nfc.hce两项硬件特征要求,并将required属性设置为true,这意味着该应用只能装置在支持NFC HCE功效的装备上。
与古板银行木马相比,该恶意软件的权限请求极为精简。古板银行木马通�;崆肭笫蠲舾腥ㄏ�,包括READ_SMS和RECEIVE_SMS用于阻挡短信验证码、READ_CONTACTS用于窃取通讯录、READ_EXTERNAL_STORAGE和WRITE_EXTERNAL_STORAGE用于会见存储空间、BIND_ACCESSIBILITY_SERVICE用于获取无障碍服务权限以实现界面挟制等。这些权限请求往往会引起用户警醒,也容易被清静软件标记为可疑行为。
该恶意软件接纳最小权限战略的优势在于:首先,精简的权限列表降低了用户在装置时的警醒性,用户更容易接受一个只请求NFC和网络权限的应用;其次,较少的敏感权限请求使得样本更难被基于权限特征的清静检测规则识别;最后,这种战略也体现了攻击者对Android清静机制的深入明确和成熟的规避检测履历。
第四章 总结及建议
经由周全深入的手艺剖析,我们对“NFC诓骗幽灵”恶意软件及其归属的NFU Pay家族形成了系统性熟悉。该恶意软件瞄准中国用户,其使用Android系统的NFC HCE功效实现银行卡数据的实时中继,使攻击者能够在受害者绝不知情的情形下完成盗刷或取现操作。由于攻击历程中受害者的银行卡始终在其视线规模内,加之MaaS商业模式降低了攻击实验门槛,我们将该恶意软件家族的威胁品级评估为高危。从样本署名时间漫衍来看,该家族在2025年下半年显着加大了攻击投放力度,仅8月至10月就产出45个样本,占总量的59.2%,显示出一连活跃的运营态势。据果真报道,我国境内已有多名受害者因熏染该家族样本遭受经济损失,公安机关也已破获多起使用此类手艺实验的电信网络诈骗案件。
关于通俗用户而言,提防NFC中继攻击的要害在于提高清静意识。用户应仅从官方应用市肆下载应用程序,对通过短信、社交媒体或生疏网站提供的下载链接坚持高度小心。需要特殊注重的是,任何要求将银行卡贴近手机举行“验证”或“清静检测”的操作都应坚决拒绝,正规金融机构不会接纳此类方法举行身份核验。建议用户开启银行生意短信通知功效,一旦发明异常生意应连忙联系银行冻结账户并向公安机关报案。
关于银行和支付机构而言,建议增强NFC支付生意的异常检测能力,重点关注生意所在与持卡人常用所在不符、短时间内在差别所在爆发多笔生意等异常特征�?伤剂恳胱氨钢肝剖忠帐侗鹕馓岢氨�,并对高危害生意增添短信确认或语音电话确认等二次验证机制。别的,金融机构应通过官方渠道向用户普及NFC中继攻击的危害特征,资助用户识别和提防社会工程诱导。
注:以下为我们在研究时代网络到的样本的IOC信息
[1]ws://185.106[.]176.32:8091/
[2]http://185.106[.]176.32:8080/zj/api/user_logout
[3]http://185.106[.]176.32:8080/zj/api/user_config
[4]http://185.106[.]176.32:8080/zj/api/user_login
[5]https://www.zjshare[.]xyz/zj/api/
[6]45902fa3f8879a18c97b12fbb186e196
[7]49961202edb37c093201b71907f742d4
[8]8017741d7840cb9d6a322de44771a1d3
[9]8abdc38030d6686588f9a491e2a93957
[10]ff54db962a351d853c551b258dbcc30e
尊龙凯官网入口起劲防御实验室(ADLab)
ADLab建设于1999年,是中国清静行业最早建设的攻防手艺研究实验室之一,微软MAPP妄想焦点成员,“黑雀攻击”看法首推者。阻止现在,ADLab已通过 CNVD/CNNVD/NVDB/CVE累计宣布清静误差7000余个,一连坚持国际网络清静领域一流水准。实验室研究偏向涵盖基础清静研究、运营商基础网络设施清静研究、移动终端清静研究、云清静研究、信创清静研究、物联网清静研究、车联网清静研究、工控清静研究、无线清静研究、数据清静研究、AI清静研究、低空清静研究、高级威胁研究、攻防系统建设。研究效果应用于产品焦点手艺研究、国家重点科技项目攻关、专业清静服务等。



京公网安备11010802024551号