Malware nGate podszywa się pod Żabkę

W poniższym artykule omówimy mechanizm działania fałszywego sklepu internetowego podszywającego się pod sieć Żabka. Witryna ta posłużyła cyberprzestępcom do dystrybucji złośliwej aplikacji na system Android, która wykorzystuje moduł NFC do bezpośredniej kradzieży danych kart płatniczych.

Malware nGate podszywa się pod Żabkę

Podczas monitoringu zagrożeń, natrafiliśmy na starannie przygotowaną kampanię phishingową. Cyberprzestępcy stworzyli fałszywą stronę internetową sklepu Żabka, która wizualnie łudząco przypominała oryginał. Witryna zachęcała użytkowników rzekomymi zniżkami i możliwością zrobienia wygodnych zakupów online. Warunkiem skorzystania z fałszywej oferty było pobranie na telefon dedykowanej aplikacji. W rzeczywistości było to złośliwe oprogramowanie nGate, zaprojektowane do kradzieży danych z kart płatniczych za pośrednictwem technologii NFC. Poniżej przedstawiamy szczegółową analizę poszczególnych etapów tego ataku.

banner.png

Strona phishing zabka-pl[.]com

Po wejściu na złośliwą stronę głównym elementem interfejsu był baner zachęcający do pobrania aplikacji mobilnej, która rzekomo zapewnia ekskluzywne zniżki i wygodne zakupy.

1_art.png

Po kliknięciu przycisku „Pobierz” pojawiał się ekran umożliwiający nawiązanie kontaktu z przestępcami przez komunikator Telegram. Odbywało się to pod przykrywką rozmowy z rzekomym „menedżerem”, którego zadaniem miało być wsparcie przy złożeniu zamówienia oraz przeprowadzenie użytkownika przez proces płatności. Co ciekawe, złośliwa witryna weryfikowała system operacyjny użytkownika, dostosowując do niego wyświetlany komunikat.

2_art.png

W kolejnym kroku użytkownik trafiał na ekran z prostym zabezpieczeniem CAPTCHA. Aby kontynuować, należało przepisać wyświetlony na obrazku ciąg znaków i zatwierdzić operację przyciskiem „Potwierdź”.

3_art.png

Następnie użytkownik był proszony o wypełnienie formularza z danymi kontaktowymi. Wymagane było podanie numeru telefonu (oznaczonego jako pole obowiązkowe), a także wskazanie preferowanego komunikatora z rozwijanej listy. Do wyboru udostępniono takie platformy jak Telegram oraz WhatsApp.

Dalsza część tego artykułu jest dostępna tylko dla zarejestrowanych użytkowników.

  • Wskaźniki kompromitacji (IoC)
  • Praktyczne informacje do blokowania zagrożeń
  • Szczegółowy kontekst operacyjny ataku
  • Pełna treść artykułów z analizami technicznymi

ODBLOKUJ PEŁNY DOSTĘP

Masz już konto? Zaloguj się


Zgłoś Incydent

Za pośrednictwem tego formularza, możesz zgłosić adres strony internetowej lub treść otrzymanej wiadomości. Przesyłając do nas zgłoszenie możesz przyczynić się do zwiększenia bezpieczeństwa w internecie. Eksperci zweryfikują Twoje zgłoszenie i pomogą w rozwiązaniu problemu.