Malware NGate para Android utiliza la app HandyPay para robar datos de tarjetas NFC

Una nueva variante del malware NGate, que roba datos de pagos NFC, está atacando a usuarios de Android al ocultarse en una versión troyanizada de HandyPay, una herramienta legítima de procesamiento de pagos móviles.

NGate fue documentado originalmente a mediados de 2024 y roba información de tarjetas de pago a través del chip NFC del dispositivo móvil. Los datos se envían al atacante, quien crea tarjetas virtuales para realizar compras no autorizadas o retirar efectivo en cajeros automáticos con soporte NFC. En versiones anteriores, el malware usaba una herramienta de código abierto llamada NFCGate para capturar, retransmitir y reproducir datos de tarjetas de pago.

Una nueva investigación de ESET detalla una variante que utiliza una versión de la aplicación HandyPay inyectada con código malicioso para facilitar las operaciones de robo de datos. Los investigadores encontraron que el código de la nueva variante de NGate contiene emojis, lo que podría indicar el uso de una herramienta de inteligencia artificial generativa para su desarrollo.

HandyPay ha estado disponible en Google Play desde 2021 y soporta transmisiones de datos basadas en NFC entre dispositivos, una característica que NGate utiliza para exfiltrar información de tarjetas. ESET cree que la razón para pasar de NFCGate a HandyPay es probablemente financiera, pero la evasión también juega un papel clave. Los investigadores subrayan el alto costo de herramientas de retransmisión NFC como NFU Pay y TX-NFC, y el hecho de que estas son "ruidosas" en los dispositivos infectados.

NFU Pay anuncia su producto por casi US$400 al mes, mientras que TX-NFC cuesta alrededor de US$500 al mes. HandyPay, por otro lado, es significativamente más barato, solo pide una donación de €9.99 al mes, si es que la pide.

Además del precio, HandyPay de forma nativa no requiere ningún permiso, solo ser configurada como la aplicación de pago predeterminada, lo que ayuda a los ciberdelincuentes a evitar sospechas.

En cuanto al objetivo, ESET informa que la campaña que utiliza esta última variante ha estado activa desde noviembre de 2025, dirigida principalmente a dispositivos Android en Brasil. La campaña se basa en dos métodos de distribución. Uno atrae a los usuarios para que descarguen una aplicación falsa llamada "Proteção Cartão" que promete funciones de protección de tarjetas y está alojada en una página falsa de Google Play. El segundo utiliza un sitio web de lotería falso donde los visitantes "ganan un premio" y son redirigidos a WhatsApp para reclamarlo, lo que eventualmente lleva a descargar el APK malicioso.

Después de la instalación, la aplicación solicita a los usuarios que la configuren como la aplicación NFC predeterminada, solicita su PIN de tarjeta y les pide que acerquen la tarjeta al teléfono para leerla. Toda la información recopilada de esta manera se envía a la dirección de correo electrónico del atacante, codificada en la aplicación.

Se recomienda a los usuarios de Android que nunca descarguen APKs desde fuera de Google Play a menos que confíen explícitamente en el editor, desactiven NFC si no es necesario y escaneen en busca de amenazas con Play Protect, que detecta y bloquea la última variante del malware NGate.

image
image
Malicious code snippet
Malicious code snippet
Malware distribution methods
Malware distribution methods
Data theft flow
Data theft flow
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *