Une attaque par relais NFC sous Android, baptisée NGate, cible désormais les clients de banques en Pologne.
Les analystes de CERT Polska signalent que NGate permet à des attaquants d’effectuer des retraits d’espèces non autorisés aux distributeurs sans voler physiquement les cartes bancaires.
À la place, le logiciel malveillant exploite des techniques avancées d’ingénierie sociale et des failles techniques pour intercepter et relayer les données de paiement NFC entre les smartphones des victimes et des appareils contrôlés par les attaquants.
Comment fonctionne l’attaque NGate
Contrairement aux méthodes traditionnelles de skimming ou de clonage de cartes, NGate repose sur le relais par communication en champ proche (NFC).
L’opération commence par une campagne de hameçonnage. Les victimes reçoivent des messages frauduleux par e-mail ou SMS, qui semblent provenir de leur banque et les alertent souvent au sujet de « problèmes techniques » ou d’« incidents de sécurité ».
Ces messages invitent les utilisateurs à installer une application bancaire malveillante qui se fait passer pour un logiciel légitime.
Une fois le logiciel malveillant installé, ses opérateurs enchaînent avec des appels téléphoniques au cours desquels ils se font passer pour des représentants de la banque, renforçant ainsi la crédibilité de l’escroquerie.
L’interlocuteur demande à la victime de vérifier son identité en approchant sa carte bancaire physique de son téléphone et en saisissant son code PIN sur un faux clavier affiché à l’écran.
Cette action active la fonctionnalité d’émulation de carte hôte (HCE) du logiciel malveillant NGate, qui permet au téléphone de se comporter comme une carte bancaire virtuelle.
Dès que la carte est approchée, le logiciel malveillant capture toutes les données NFC et les transmet au serveur de commande et de contrôle (C2) de l’attaquant.
Analyse technique de l’attaque
La sophistication technique de NGate tient à sa capacité à relayer des sessions de paiement en direct.
Une fois les données de la carte et du code PIN de la victime transmises à l’infrastructure de l’attaquant, un second appareil — contrôlé par l’attaquant et placé à proximité d’un distributeur — rejoue ces données pour effectuer des transactions en temps réel. Le distributeur croit ainsi que l’appareil de l’attaquant est la carte bancaire légitime de la victime.
Le logiciel malveillant intègre des données de configuration chiffrées, dissimulées dans les ressources de l’application.
Ces données, qui contiennent l’adresse du serveur C2, sont protégées au moyen du hachage SHA-256 du certificat de signature de l’APK, utilisé comme clé XOR.
La clé de chiffrement est dérivée dynamiquement par des appels à des fonctions JNI qui interagissent avec le PackageManager d’Android, ce qui complique l’analyse statique.
Le logiciel malveillant communique au moyen de connexions TCP en clair, selon un protocole à trames qui définit des marqueurs de longueur et des codes d’opération. Lors de ces échanges, NGate capture des informations de paiement sensibles, notamment :
- Numéro de compte principal (PAN)
- Date d’expiration
- Identifiants d’application (AIDs)
- Unités de données de protocole applicatif (APDUs)
Le code PIN capturé est ensuite exfiltré immédiatement par l’intermédiaire de messages relevant d’un protocole distinct, fournissant aux attaquants tout ce dont ils ont besoin pour retirer de l’argent.
Pourquoi NGate représente une nouvelle catégorie de menaces bancaires
NGate illustre une attaque hybride qui associe ingénierie sociale et exploitation technique avancée.
L’attaque ne repose ni sur le clonage local de cartes ni sur du matériel de skimming direct — elle détourne au contraire le flux des transactions sans contact en manipulant des appareils mobiles auxquels la victime fait déjà confiance.
À mesure que les paiements sans contact se généralisent dans les écosystèmes bancaires, les attaquants exploitent le déficit de confiance entre les utilisateurs, les plateformes mobiles et les établissements financiers.
Mesures d’atténuation et de protection
Alors que les banques et les éditeurs de solutions de sécurité continuent d’analyser NGate, les utilisateurs peuvent réduire leur exposition en appliquant quelques principes fondamentaux de sécurité :
- N’installez des applications que depuis des sources fiables comme le Google Play Store ou le site officiel de votre banque — jamais à partir de liens reçus dans des messages.
- Vérifiez les communications de votre banque en la contactant directement plutôt qu’en répondant à des appels ou SMS non sollicités.
- Ne partagez jamais votre code PIN et n’approchez jamais votre carte d’un téléphone pour vérifier votre identité — les banques légitimes ne vous le demanderont pas.
- Vérifiez les autorisations des applications et évitez d’installer celles qui demandent un accès au NFC, aux fonctions d’administration ou à la superposition d’écran.
- Désactivez le NFC lorsqu’il n’est pas utilisé afin d’empêcher les transferts de données sans fil non autorisés.
- Utilisez un logiciel de sécurité mobile reconnu pour détecter les applications malveillantes ou suspectes.
- Signalez immédiatement toute activité suspecte à votre banque et faites bloquer les cartes concernées.
En restant vigilants lors de l’installation d’applications, en vérifiant les communications et en maintenant une sécurité élevée sur leurs appareils, les utilisateurs peuvent réduire considérablement leur risque d’être victimes d’attaques de type NGate et d’autres menaces émergentes visant les services bancaires mobiles.
NGate illustre la complexité croissante de la fraude aux paiements mobiles : les attaquants combinent la manipulation humaine et l’exploitation technique pour contourner les dispositifs de sécurité physiques.
À mesure que l’IA devient plus fréquemment utilisée dans les attaques, les utilisateurs doivent rester vigilants et adopter de bonnes pratiques numériques.

