Cyberkriminelle haben eine neue Möglichkeit gefunden, Bankkonten zu plündern – indem sie die Android-Smartphones ihrer Opfer in ahnungslose Zahlungsrelais verwandeln.
Eine neu dokumentierte Angriffstechnik namens Ghost Tapped missbraucht NFC, um Finanzbetrug aus der Ferne zu ermöglichen, ohne physischen Zugriff auf die Bankkarte des Opfers.
„Allein bei einem POS-Anbieter wurden von November 2024 bis August 2025 illegale Transaktionen im Wert von mindestens 355.000 US-Dollar registriert“, sagten die Forscher von Group-IB.
Die NFC-Betrugsmasche Ghost Tapped
Ghost Tapped zielt auf Android-Geräte ab, indem es Near Field Communication (NFC) missbraucht – dieselbe Technologie, die in Geschäften und an Geldautomaten für kontaktloses Bezahlen eingesetzt wird.
Da der Angriff legitime Zahlungsabläufe nutzt, können betrügerische Transaktionen für Banken und Zahlungsdienstleister normal erscheinen, was ihre Erkennung erschwert.
Erstinfektion und Social Engineering
Der Angriff beginnt typischerweise mit Social Engineering, etwa durch irreführende Textnachrichten oder Anrufe, die Opfer dazu bringen, schädliche APK-Dateien zu installieren, die als legitime Banking- oder Zahlungs-Apps getarnt sind.
Nach der Installation fordert die App die Nutzer auf, ihre physischen Bankkarten an die Smartphones zu halten, und behauptet, dies sei für eine Verifizierung oder Sicherheitsregistrierung erforderlich.
Stattdessen erfasst die schädliche Anwendung die NFC-Zahlungsdaten der Karte und sendet sie an einen vom Angreifer kontrollierten Command-and-Control-Server (C2).
Ghost Tapped basiert auf einer Architektur mit zwei Komponenten: einer Reader-App auf dem Gerät des Opfers, die Zahlungsdaten erfasst und verschlüsselt, sowie einer Tapper-App, die von Kriminellen genutzt wird.
Wenn ein Opfer seine Karte an das Smartphone hält, leitet die Reader-App die verschlüsselten Daten nahezu in Echtzeit über internetverbundene Server an die Tapper-App weiter.
Betrügerische Transaktionen an POS-Terminals
Die Tapper-App überträgt die Zahlungsdaten anschließend an echte Kassenterminals oder Geldautomaten, die von legitimen Zahlungsdienstleistern gestohlen oder durch Betrug beschafft wurden.
Für das Terminal erscheint die Transaktion vollständig legitim – als wäre das Gerät des Angreifers selbst die physische Bankkarte des Opfers –, sodass nicht autorisierte Zahlungen ohne sofortigen Verdacht abgewickelt werden können.
Schadsoftware-Varianten und operative Größenordnung
Group-IB identifizierte zwischen August 2024 und August 2025 mehr als 54 Varianten der Ghost-Tapped-Malware, wobei mehrere Versionen aktiv über Telegram-Marktplätze verkauft und beworben wurden.
Die schädlichen Apps fordern Android-Berechtigungen wie android.permission.NFC und android.permission.INTERNET an, um die Interaktion mit NFC-Hardware und die externe Kommunikation zu ermöglichen.
Nach der Installation erfasst die Malware Gerätekennungen und Authentifizierungsdaten und hält über WebSocket- oder MQTT-Protokolle dauerhafte Verbindungen zur Infrastruktur der Angreifer aufrecht.
Zwischen November 2024 und August 2025 wickelte eine mit Ghost Tapped verbundene Gruppierung betrügerische Transaktionen im Wert von mindestens 355.000 US-Dollar ab; weltweit wurden Tausende Opfer gemeldet.
Strafverfolgungsbehörden haben in mehreren Ländern bereits Festnahmen im Zusammenhang mit Aktivitäten von Ghost Tapped vorgenommen, darunter in den Vereinigten Staaten, Singapur, der Tschechischen Republik und Malaysia. Dies unterstreicht sowohl das Ausmaß als auch die internationale Reichweite der Operation.
So lässt sich das NFC-Betrugsrisiko reduzieren
Organisationen können das Risiko NFC-basierten Betrugs reduzieren, indem sie technische Kontrollen mit dem Sicherheitsbewusstsein der Nutzer und ihrer operativen Bereitschaft kombinieren.
- Die Installation nicht vertrauenswürdiger Anwendungen einschränken und Kontrollen für die Verwaltung mobiler Geräte durchsetzen, um das Sideloading und nicht autorisiertes App-Verhalten zu begrenzen.
- Die NFC-Funktion auf Geräten deaktivieren oder stark einschränken, wenn kontaktloses Bezahlen nicht erforderlich ist.
- Schulen Sie Nutzer darin, unaufgeforderte Aufforderungen zum Anhalten von Zahlungskarten oder zur Installation von Apps als verdächtig einzustufen und umgehend zu melden.
- Die Transaktionsüberwachung mit verhaltensbasierter Analyse, Geschwindigkeitsprüfungen und einer verstärkten Authentifizierung für risikoreiche NFC-Zahlungen verbessern.
- Wenden Sie Berechtigungen nach dem Prinzip der geringsten Rechte, eine Härtung des Betriebssystems und die Erkennung mobiler Bedrohungen an, um den Missbrauch von NFC- und Netzwerkfunktionen zu verhindern.
- Notfallpläne überprüfen, testen und aktualisieren für die Reaktion auf Sicherheitsvorfälle.
Diese Maßnahmen stärken die Widerstandsfähigkeit gegen Angriffe wie Ghost Tapped und begrenzen deren Schadensausmaß.
Wenn digitale Angriffe auf physische Zahlungen treffen
Ghost Tapped veranschaulicht eine umfassendere Entwicklung der Cyberkriminalität hin zu Angriffen, die digitale Systeme und die reale Finanzinfrastruktur miteinander verbinden.
Statt sich ausschließlich auf herkömmliche Softwareschwachstellen zu verlassen, missbrauchen Angreifer vertrauenswürdige Technologien des Alltags wie Smartphones und kontaktlose Zahlungssysteme.
Dadurch kann sich betrügerisches Verhalten unter legitime Transaktionen mischen, was Erkennung und Prävention für Organisationen und Finanzinstitute gleichermaßen erschwert.
Als Reaktion setzen Unternehmen Zero-Trust-Lösungen ein, um implizites Vertrauen zu reduzieren und risikoreiche Zahlungs- und mobile Umgebungen zu schützen.





