Ein auf Android basierender NFC-Relay-Angriff namens NGate zielt auf Bankkunden in Polen ab.
Analysten von CERT Polska berichten, dass NGate Angreifern ermöglicht, unbefugt Bargeld an Geldautomaten abzuheben, ohne Zahlungskarten physisch zu stehlen.
Stattdessen nutzt die Malware ausgeklügeltes Social Engineering und technische Exploits, um NFC-Zahlungsdaten zwischen den Smartphones der Opfer und von Angreifern kontrollierten Geräten abzufangen und weiterzuleiten.
So funktioniert der NGate-Angriff
Im Gegensatz zu herkömmlichen Methoden zum Skimming oder Klonen von Karten setzt NGate auf die Weiterleitung per Near Field Communication (NFC).
Der Vorgang beginnt mit einer gezielten Phishing-Kampagne. Die Opfer erhalten betrügerische Nachrichten per E-Mail oder SMS, die scheinbar von ihrer Bank stammen und häufig vor „technischen Problemen“ oder „Sicherheitsvorfällen“ warnen.
Diese Nachrichten weisen die Nutzer an, eine bösartige Banking-App zu installieren, die als legitime Software getarnt ist.
Nach der Installation rufen die Betreiber der Malware an und geben sich als Bankmitarbeiter aus, um dem Betrug zusätzliche Glaubwürdigkeit zu verleihen.
Der Anrufer weist das Opfer an, seine Identität zu verifizieren, indem es seine physische Zahlungskarte an das Smartphone hält und seine PIN über eine gefälschte Tastatur auf dem Bildschirm eingibt.
Dadurch wird die Host-Card-Emulation-Funktionalität (HCE) der NGate-Malware aktiviert, sodass sich das Smartphone wie eine virtuelle Zahlungskarte verhalten kann.
Sobald die Karte an das Smartphone gehalten wird, erfasst die Malware sämtliche NFC-Daten und überträgt sie an den Command-and-Control-Server (C2) des Angreifers.
Technische Analyse des Angriffs
Die technische Raffinesse von NGate liegt in der Fähigkeit, laufende Zahlungssitzungen weiterzuleiten.
Sobald die Karten- und PIN-Daten des Opfers an die Infrastruktur des Angreifers übertragen wurden, spielt ein zweites Gerät – vom Angreifer kontrolliert und in der Nähe eines Geldautomaten positioniert – diese Daten ab, um Transaktionen in Echtzeit abzuschließen. Dadurch wird der Geldautomat effektiv dazu gebracht, das Gerät des Angreifers für die legitime Zahlungskarte des Opfers zu halten.
Die Malware enthält verschlüsselte Konfigurationsdaten, die in den Ressourcen der Anwendung verborgen sind.
Diese Daten, die die Adresse des C2-Servers enthalten, werden geschützt, indem der SHA-256-Hash des Signaturzertifikats der APK als XOR-Schlüssel verwendet wird.
Der Verschlüsselungsschlüssel wird dynamisch durch JNI-Funktionsaufrufe abgeleitet, die mit dem PackageManager von Android interagieren, wodurch die statische Analyse erschwert wird.
Die Malware kommuniziert über unverschlüsselte TCP-Verbindungen mit einem gerahmten Protokoll, das Längenmarkierungen und Operationscodes definiert. Während dieses Austauschs erfasst NGate vertrauliche Zahlungsinformationen, darunter:
- Primäre Kontonummer (PAN)
- Ablaufdatum
- Anwendungskennungen (AIDs)
- Anwendungsprotokolldateneinheiten (APDUs)
Die erfasste PIN wird anschließend sofort über separate Protokollnachrichten exfiltriert, sodass die Angreifer alles erhalten, was sie zum Abheben von Bargeld benötigen.
Warum NGate eine neue Klasse von Bedrohungen für das Banking darstellt
NGate ist ein Beispiel für einen hybriden Angriff, der Social Engineering mit fortgeschrittener technischer Ausnutzung kombiniert.
Der Angriff beruht weder auf dem lokalen Klonen von Karten noch auf direkter Skimming-Hardware – stattdessen kapert er den kontaktlosen Transaktionsablauf, indem er bereits vom Opfer als vertrauenswürdig eingestufte Mobilgeräte manipuliert.
Da kontaktlose Zahlungen in Bankensystemen zunehmend zum Standard werden, nutzen Angreifer die Vertrauenslücke zwischen Nutzern, mobilen Plattformen und Finanzinstituten aus.
Maßnahmen zur Abwehr und zum Schutz
Während Banken und Sicherheitsanbieter NGate weiter analysieren, können Nutzer ihr Risiko durch einige grundlegende Sicherheitsmaßnahmen verringern:
- Apps nur aus vertrauenswürdigen Quellen installieren – etwa aus dem Google Play Store oder von der offiziellen Website Ihrer Bank, niemals über Links in Nachrichten.
- Bankmitteilungen verifizieren – indem Sie Ihre Bank direkt kontaktieren, anstatt auf unerwünschte Anrufe oder SMS zu reagieren.
- Niemals die PIN weitergeben oder die Karte zur Identitätsprüfung an ein Smartphone halten – seriöse Banken werden dies nicht verlangen.
- App-Berechtigungen prüfen und die Installation von Apps vermeiden, die Zugriff auf NFC, Administratorfunktionen oder Overlays verlangen.
- NFC bei Nichtgebrauch ausschalten , um unbefugte drahtlose Datenübertragungen zu verhindern.
- Seriöse Sicherheitssoftware für Mobilgeräte verwenden , um bösartige oder verdächtige Apps zu erkennen.
- Verdächtige Aktivitäten melden – unverzüglich Ihrer Bank und lassen Sie betroffene Karten sperren.
Durch Vorsicht bei der Installation von Apps, die Überprüfung von Mitteilungen und eine konsequente Absicherung der Geräte können Nutzer ihr Risiko für Angriffe im Stil von NGate und andere neu auftretende Bedrohungen beim mobilen Banking erheblich verringern.
NGate zeigt die zunehmende Komplexität des Betrugs im mobilen Zahlungsverkehr: Angreifer kombinieren menschliche Manipulation und technische Ausnutzung, um physische Sicherheitskontrollen zu umgehen.
Da AI bei Angriffen immer häufiger eingesetzt wird, müssen Nutzer wachsam bleiben und sichere digitale Gewohnheiten entwickeln.

