AndroidベースのNFCリレー攻撃「NGate」が登場し、ポーランドの銀行利用者を標的にしている。
ポーランドの分析担当者はCERT Polska、NGateによって攻撃者が決済カードを物理的に盗むことなく、ATMで不正に現金を引き出せると報告している。
その代わりに、このマルウェアは高度なソーシャルエンジニアリングと技術的な脆弱性悪用を駆使し、被害者のスマートフォンと攻撃者が制御するデバイスの間でNFC決済データを傍受して中継する。
NGate攻撃の仕組み
従来のカードスキミングやクローン作成とは異なり、NGateは近距離無線通信(NFC)の中継に依存する。
この攻撃は、標的を絞ったフィッシングキャンペーンから始まる。被害者には銀行から送られたように見える偽のメールやSMSが届き、「技術的な問題」や「セキュリティインシデント」への対応を促す内容になっていることが多い。
これらのメッセージは、正規のソフトウェアを装った悪意ある銀行アプリをインストールするよう利用者に促す。
インストールされると、マルウェアの運用者は銀行員を装って電話をかけ、詐欺に信ぴょう性を持たせる。
電話の相手は被害者に対し、物理的な決済カードをスマートフォンにタップし、偽の画面上キーパッドにPINを入力して本人確認を行うよう指示する。
この操作によってNGateマルウェアのホストカードエミュレーション(HCE)機能が有効になり、スマートフォンが仮想決済カードとして動作するようになる。
カードがタップされると、マルウェアはNFCデータをすべて取得し、攻撃者のコマンド&コントロール(C2)サーバーへ送信する。
攻撃の技術的分析
NGateの技術的な高度さは、進行中の決済セッションを中継できる点にある。
被害者のカード情報とPINデータが攻撃者のインフラに送信されると、攻撃者が管理しATMの近くに設置した2台目のデバイスがそのデータを再生し、リアルタイムの取引を完了させる。これによりATMは、攻撃者のデバイスを被害者の正規の決済カードだと認識させられる。
このマルウェアは、アプリケーションのアセット内に隠された暗号化済みの設定データを使って構築されている。
C2サーバーのアドレスを含むこのデータは、APKの署名証明書のSHA-256ハッシュをXORキーとして使用して保護されている。
暗号鍵は、AndroidのPackageManagerとやり取りするJNI関数呼び出しによって動的に導出されるため、静的解析が困難になっている。
マルウェアは、長さマーカーとオペレーションコードを定義するフレーム形式のプロトコルを用い、平文のTCP接続で通信する。こうした通信の過程で、NGateは次のような機密性の高い決済情報を取得する。
- プライマリーアカウント番号(PAN)
- 有効期限
- アプリケーション識別子(AID)
- アプリケーションプロトコルデータユニット(APDU)
取得されたPINはその後、別のプロトコルメッセージを通じて直ちに外部へ送信され、攻撃者は現金を引き出すために必要な情報をすべて手に入れる。
NGateが新たな銀行脅威の一種である理由
NGateは、ソーシャルエンジニアリングと高度な技術的悪用を組み合わせたハイブリッド攻撃の典型例だ。
この攻撃は、現地でのカード複製や直接的なスキミング機器に依存しない。その代わりに、被害者がすでに信頼しているモバイルデバイスを操作し、非接触取引の流れを乗っ取る。
銀行エコシステム全体で非接触決済が標準になるなか、攻撃者は利用者、モバイルプラットフォーム、金融機関の間にある信頼の隙間を悪用している。
緩和策と防御対策
銀行やセキュリティベンダーがNGateの分析を続ける一方で、利用者は基本的なセキュリティ対策を実践することで、被害に遭うリスクを抑えられる。
- 信頼できる提供元からのみアプリをインストールする。Google Play Storeや銀行の公式サイトなどを利用し、メッセージ内のリンクからは決してインストールしない。
- 銀行からの連絡を確認する。身に覚えのない電話やメッセージには返信せず、銀行に直接問い合わせる。
- PINは決して共有しない。本人確認のためにカードをタップすることも避ける。正規の銀行がこれを求めることはない。
- アプリの権限を確認し、NFC、管理者権限、オーバーレイへのアクセスを要求するアプリのインストールは避ける。
- 使用していないときはNFCをオフにし、不正な無線データ転送を防ぐ。
- 信頼できるモバイルセキュリティソフトを使用し、悪意のあるアプリや不審なアプリを検出する。
- 不審な活動は報告し、直ちに銀行へ連絡して影響を受けたカードを凍結する。
アプリのインストールに注意を払い、連絡の真偽を確認し、デバイスのセキュリティを強固に保つことで、利用者はNGateのような攻撃や、その他新たに現れるモバイルバンキングの脅威にさらされるリスクを大幅に減らせる。
NGateは、物理的なセキュリティ対策をかいくぐるために、攻撃者が人間の心理操作と技術的な悪用を組み合わせるという、モバイル決済詐欺の複雑化を示している。
攻撃でAIがより頻繁に使われるようになるなか、利用者は警戒を怠らず、安全なデジタル習慣を身につける必要がある。

