Les cybercriminels ont trouvé un nouveau moyen de vider des comptes bancaires : en transformant les téléphones Android de leurs victimes en relais de paiement involontaires.
Une technique d’attaque récemment documentée, baptisée Ghost Tapped, exploite le NFC pour permettre des fraudes financières à distance sans accès physique à la carte bancaire de la victime.
« Au moins 355 000 dollars de transactions frauduleuses ont été enregistrés auprès d’un seul fournisseur de terminaux de paiement entre novembre 2024 et août 2025 », ont déclaré les chercheurs de Group-IB.
Le mécanisme de fraude NFC de Ghost Tapped
Ghost Tapped cible les appareils Android en détournant la communication en champ proche (NFC), la technologie utilisée pour les paiements sans contact dans les magasins et aux distributeurs automatiques de billets.
Comme l’attaque exploite des processus de paiement légitimes, les transactions frauduleuses peuvent sembler normales aux banques et aux prestataires de services de paiement, ce qui complique leur détection.
Infection initiale et ingénierie sociale
L’attaque commence généralement par une opération d’ingénierie sociale, comme des SMS ou des appels téléphoniques trompeurs qui convainquent les victimes d’installer des fichiers APK malveillants déguisés en applications bancaires ou de paiement légitimes.
Une fois installée, l’application invite les utilisateurs à approcher leur carte bancaire physique de leur téléphone, en affirmant que cette action est nécessaire pour une vérification ou l’activation d’une fonction de sécurité.
En réalité, l’application malveillante capture les données de paiement NFC de la carte et les envoie à un serveur de commande et de contrôle (C2) contrôlé par l’attaquant.
Ghost Tapped repose sur une architecture à deux composants : une application lecteur sur l’appareil de la victime, qui collecte et chiffre les données de paiement, et une application tappeur utilisée par les criminels.
Lorsque la victime approche sa carte, l’application lecteur relaie les données chiffrées par l’intermédiaire de serveurs connectés à Internet vers l’application tappeur, quasiment en temps réel.
Transactions frauduleuses sur les terminaux de paiement
L’application tappeur transmet ensuite les données de paiement à de véritables terminaux de paiement ou distributeurs automatiques de billets qui ont été volés ou obtenus frauduleusement auprès de prestataires de services de paiement légitimes.
Pour le terminal, la transaction semble parfaitement légitime, comme si l’appareil de l’attaquant lui-même était la carte bancaire physique de la victime, ce qui permet aux paiements non autorisés d’aboutir sans éveiller immédiatement les soupçons.
Variantes du logiciel malveillant et ampleur des opérations
Group-IB a identifié plus de 54 variantes du logiciel malveillant Ghost Tapped en circulation entre août 2024 et août 2025, plusieurs versions étant activement vendues et promues sur des places de marché Telegram.
Les applications malveillantes demandent des autorisations Android telles que android.permission.NFC et android.permission.INTERNET, permettant d’interagir avec le matériel NFC et d’assurer des communications externes.
Après son installation, le logiciel malveillant collecte les identifiants de l’appareil et les données d’authentification, et maintient des connexions persistantes avec l’infrastructure de l’attaquant à l’aide des protocoles WebSocket ou MQTT.
Entre novembre 2024 et août 2025, un groupe de cybercriminels associé à Ghost Tapped a traité au moins 355 000 dollars de transactions frauduleuses, des milliers de victimes ayant été recensées dans le monde.
Les forces de l’ordre ont déjà procédé à des arrestations liées aux activités de Ghost Tapped dans plusieurs pays, notamment aux États-Unis, à Singapour, en République tchèque et en Malaisie, ce qui met en évidence l’ampleur et la portée internationale de l’opération.
Comment réduire le risque de fraude liée au NFC
Les organisations peuvent réduire le risque de fraude fondée sur le NFC en combinant des mesures techniques, la sensibilisation des utilisateurs et une préparation opérationnelle.
- Limitez l’installation d’applications non fiables et imposez des contrôles de gestion des appareils mobiles afin de limiter le chargement latéral et les comportements non autorisés des applications.
- Désactivez ou limitez strictement la fonctionnalité NFC sur les appareils où les paiements sans contact ne sont pas nécessaires.
- Sensibilisez les utilisateurs à considérer comme suspectes les demandes non sollicitées les invitant à approcher leur carte bancaire ou à installer des applications et à les signaler rapidement.
- Renforcez la surveillance des transactions grâce à des analyses comportementales, à des contrôles de vélocité et à une authentification renforcée pour les paiements NFC à haut risque.
- Appliquez des autorisations au moindre privilège ainsi que le durcissement du système d’exploitation et la détection des menaces mobiles afin d’empêcher l’utilisation abusive des fonctionnalités NFC et réseau.
- Examinez, testez et mettez à jour les plans de réponse aux incidents.
Ces mesures contribuent à renforcer la résilience face aux attaques comme Ghost Tapped et à réduire leur rayon d’action.
Quand les attaques numériques rencontrent les paiements physiques
Ghost Tapped illustre une évolution plus générale de la cybercriminalité vers des attaques qui font le lien entre les systèmes numériques et les infrastructures financières du monde réel.
Plutôt que de s’appuyer uniquement sur les vulnérabilités logicielles traditionnelles, les attaquants exploitent des technologies quotidiennes de confiance, comme les smartphones et les mécanismes de paiement sans contact.
Cette approche permet aux activités frauduleuses de se fondre dans les transactions légitimes, ce qui complique la détection et la prévention pour les organisations comme pour les établissements financiers.
En réponse, les organisations adoptent des solutions zero trust afin de réduire la confiance implicite et de protéger les environnements mobiles et de paiement à haut risque.





