Ghost TappedがAndroidスマートフォンを不正決済の中継端末に変える

Ghost TappedはNFCを悪用し、物理的なカードへのアクセスなしに遠隔決済詐欺を可能にするAndroidマルウェアだ。

執筆者
Ken Underhill
Ken Underhill
Jan 9, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

サイバー犯罪者は、被害者のAndroidスマートフォンを意図せず決済の中継端末として使わせることで、銀行口座から資金を引き出す新たな手口を見つけた。

Ghost Tappedと呼ばれる新たに記録された攻撃手法は、NFCを悪用し、被害者の銀行カードに物理的に触れることなく遠隔で金融詐欺を可能にする。

「1つのPOSベンダーだけで、2024年11月から2025年8月にかけて、少なくとも35万5,000ドルの不正取引が記録された」と述べたのは、Group-IBの研究者らだ。

Ghost TappedによるNFC詐欺の仕組み

Ghost Tappedは、店舗やATMでの非接触決済に使われる技術と同じ、近距離無線通信(NFC)を悪用してAndroid端末を狙う。

この攻撃は正規の決済ワークフローを利用するため、不正取引が銀行や決済処理業者には正常に見える可能性があり、検知が難しくなる。

初期感染とソーシャルエンジニアリング

この攻撃は通常、正規の銀行アプリや決済アプリを装った悪意あるAPKファイルをインストールするよう、偽のSMSや電話で被害者を誘導するソーシャルエンジニアリングから始まる。

インストールされると、アプリは認証やセキュリティ登録に必要だと偽り、物理的な銀行カードをスマートフォンにタップするようユーザーに促す。

実際には、悪意あるアプリがカードのNFC決済データを取得し、攻撃者が管理するコマンド&コントロール(C2)サーバーに送信する。

Ghost Tappedは2つのコンポーネントで構成される。被害者の端末上で決済データを収集・暗号化するリーダーアプリと、犯罪者が使用するタッパーアプリだ。

被害者がカードをタップすると、リーダーアプリはインターネットに接続されたサーバーを介して暗号化データをタッパーアプリにほぼリアルタイムで中継する。

POS端末での不正取引

タッパーアプリは続いて、正規の決済処理業者から盗まれた、または不正に入手された実在のPOS端末やATMに決済データを送信する。

端末側には、攻撃者の端末自体が被害者の物理的な銀行カードであるかのように、取引が完全に正規のものとして表示されるため、直ちに不審に思われることなく不正な支払いが実行される。

マルウェアの亜種と運用規模

Group-IBは、2024年8月から2025年8月にかけて流通していたGhost Tappedマルウェアを54種類以上特定した。そのうち複数のバージョンが、Telegramのマーケットプレイスで積極的に販売・宣伝されていた。

悪意あるアプリは、次のようなAndroidの権限を要求するandroid.permission.NFCやandroid.permission.INTERNET。これにより、NFCハードウェアとのやり取りや外部通信が可能になる。

インストール後、マルウェアは端末識別子や認証データを収集し、WebSocketまたはMQTTプロトコルを使って攻撃者のインフラとの永続的な接続を維持する。

2024年11月から2025年8月にかけて、Ghost Tappedに関連するある脅威グループは少なくとも35万5,000ドルの不正取引を処理し、世界各地で数千人の被害者が報告された。

Advertisement

米国、シンガポール、チェコ共和国、マレーシアなど複数の国で、法執行機関はすでにGhost Tappedの活動に関連する逮捕者を出しており、この活動の規模と国際的な広がりを浮き彫りにしている。

NFC詐欺のリスクを減らす方法

組織は、技術的な対策にユーザーのセキュリティ意識と運用面の準備を組み合わせることで、NFCを利用した詐欺のリスクを低減できる。

  • 信頼できないアプリのインストールを制限し、さらにモバイルデバイス管理の制御を徹底して、サイドローディングや不正なアプリの挙動を制限する。
  • 非接触決済が不要な端末では、NFC機能を無効にするか厳格に制限する。
  • ユーザーを啓発し、決済カードをタップしたりアプリをインストールしたりするよう求める予期しない依頼は不審なものとして扱うよう促すとともに、速やかに報告してもらう。
  • 次の手段で取引監視を強化する行動分析、取引速度のチェック、高リスクなNFC決済へのステップアップ認証を導入する。
  • 次の対策を適用する最小権限のアクセス許可、OSの強化、モバイル脅威検知を実施し、NFCやネットワーク機能の悪用を防ぐ。
  • 次の項目を見直し、テストし、更新するインシデント対応計画。

これらの対策は、Ghost Tappedのような攻撃へのレジリエンスを高め、被害の波及範囲を抑えるのに役立つ。

デジタル攻撃が物理的な決済と交わるとき

Ghost Tappedは、デジタルシステムと現実世界の金融インフラを橋渡しする攻撃へと、サイバー犯罪が大きく変化していることを示している。

攻撃者は従来のソフトウェア脆弱性だけに依存するのではなく、スマートフォンや非接触決済の仕組みといった、信頼されている日常的なテクノロジーを悪用している。

この手法により、不正行為を正規の取引に紛れ込ませることが可能になり、組織と金融機関の双方にとって検知と防止がより困難になる。

これを受け、組織はゼロトラストソリューションを導入し、暗黙の信頼を減らすとともに、高リスクの決済環境やモバイル環境を保護している。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。