Un nouveau logiciel malveillant NGate permet aux pirates de vider des distributeurs à distance

Le logiciel malveillant NGate utilise des relais NFC sous Android et l’ingénierie sociale pour permettre à des attaquants de retirer de l’argent aux distributeurs sans voler les cartes de leurs victimes.

Écrit par
Ken Underhill
Ken Underhill
Nov 5, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une attaque par relais NFC sous Android, baptisée NGate, cible désormais les clients de banques en Pologne.

Les analystes de CERT Polska signalent que NGate permet à des attaquants d’effectuer des retraits d’espèces non autorisés aux distributeurs sans voler physiquement les cartes bancaires.

À la place, le logiciel malveillant exploite des techniques avancées d’ingénierie sociale et des failles techniques pour intercepter et relayer les données de paiement NFC entre les smartphones des victimes et des appareils contrôlés par les attaquants.

Comment fonctionne l’attaque NGate

Contrairement aux méthodes traditionnelles de skimming ou de clonage de cartes, NGate repose sur le relais par communication en champ proche (NFC). 

L’opération commence par une campagne de hameçonnage. Les victimes reçoivent des messages frauduleux par e-mail ou SMS, qui semblent provenir de leur banque et les alertent souvent au sujet de « problèmes techniques » ou d’« incidents de sécurité ». 

Ces messages invitent les utilisateurs à installer une application bancaire malveillante qui se fait passer pour un logiciel légitime.

Une fois le logiciel malveillant installé, ses opérateurs enchaînent avec des appels téléphoniques au cours desquels ils se font passer pour des représentants de la banque, renforçant ainsi la crédibilité de l’escroquerie. 

L’interlocuteur demande à la victime de vérifier son identité en approchant sa carte bancaire physique de son téléphone et en saisissant son code PIN sur un faux clavier affiché à l’écran.

Cette action active la fonctionnalité d’émulation de carte hôte (HCE) du logiciel malveillant NGate, qui permet au téléphone de se comporter comme une carte bancaire virtuelle. 

Dès que la carte est approchée, le logiciel malveillant capture toutes les données NFC et les transmet au serveur de commande et de contrôle (C2) de l’attaquant.

Advertisement

Analyse technique de l’attaque

La sophistication technique de NGate tient à sa capacité à relayer des sessions de paiement en direct. 

Une fois les données de la carte et du code PIN de la victime transmises à l’infrastructure de l’attaquant, un second appareil — contrôlé par l’attaquant et placé à proximité d’un distributeur — rejoue ces données pour effectuer des transactions en temps réel. Le distributeur croit ainsi que l’appareil de l’attaquant est la carte bancaire légitime de la victime.

Le logiciel malveillant intègre des données de configuration chiffrées, dissimulées dans les ressources de l’application. 

Ces données, qui contiennent l’adresse du serveur C2, sont protégées au moyen du hachage SHA-256 du certificat de signature de l’APK, utilisé comme clé XOR. 

La clé de chiffrement est dérivée dynamiquement par des appels à des fonctions JNI qui interagissent avec le PackageManager d’Android, ce qui complique l’analyse statique.

Le logiciel malveillant communique au moyen de connexions TCP en clair, selon un protocole à trames qui définit des marqueurs de longueur et des codes d’opération. Lors de ces échanges, NGate capture des informations de paiement sensibles, notamment :

  • Numéro de compte principal (PAN)
  • Date d’expiration
  • Identifiants d’application (AIDs)
  • Unités de données de protocole applicatif (APDUs)

Le code PIN capturé est ensuite exfiltré immédiatement par l’intermédiaire de messages relevant d’un protocole distinct, fournissant aux attaquants tout ce dont ils ont besoin pour retirer de l’argent.

Pourquoi NGate représente une nouvelle catégorie de menaces bancaires

NGate illustre une attaque hybride qui associe ingénierie sociale et exploitation technique avancée. 

L’attaque ne repose ni sur le clonage local de cartes ni sur du matériel de skimming direct — elle détourne au contraire le flux des transactions sans contact en manipulant des appareils mobiles auxquels la victime fait déjà confiance.

À mesure que les paiements sans contact se généralisent dans les écosystèmes bancaires, les attaquants exploitent le déficit de confiance entre les utilisateurs, les plateformes mobiles et les établissements financiers.

Advertisement

Mesures d’atténuation et de protection

Alors que les banques et les éditeurs de solutions de sécurité continuent d’analyser NGate, les utilisateurs peuvent réduire leur exposition en appliquant quelques principes fondamentaux de sécurité :

  • N’installez des applications que depuis des sources fiables comme le Google Play Store ou le site officiel de votre banque — jamais à partir de liens reçus dans des messages.
  • Vérifiez les communications de votre banque en la contactant directement plutôt qu’en répondant à des appels ou SMS non sollicités.
  • Ne partagez jamais votre code PIN et n’approchez jamais votre carte d’un téléphone pour vérifier votre identité — les banques légitimes ne vous le demanderont pas.
  • Vérifiez les autorisations des applications et évitez d’installer celles qui demandent un accès au NFC, aux fonctions d’administration ou à la superposition d’écran.
  • Désactivez le NFC lorsqu’il n’est pas utilisé afin d’empêcher les transferts de données sans fil non autorisés.
  • Utilisez un logiciel de sécurité mobile reconnu pour détecter les applications malveillantes ou suspectes.
  • Signalez immédiatement toute activité suspecte à votre banque et faites bloquer les cartes concernées.

En restant vigilants lors de l’installation d’applications, en vérifiant les communications et en maintenant une sécurité élevée sur leurs appareils, les utilisateurs peuvent réduire considérablement leur risque d’être victimes d’attaques de type NGate et d’autres menaces émergentes visant les services bancaires mobiles.

NGate illustre la complexité croissante de la fraude aux paiements mobiles : les attaquants combinent la manipulation humaine et l’exploitation technique pour contourner les dispositifs de sécurité physiques. 

À mesure que l’IA devient plus fréquemment utilisée dans les attaques, les utilisateurs doivent rester vigilants et adopter de bonnes pratiques numériques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.