Безопасность NFC и бесконтактных платежей: реальные угрозы 2026 года
📋 Кратко
Бесконтактные платежи через NFC стали стандартом — но вместе с удобством пришли и новые угрозы. В 2025–2026 годах киберпреступники активно используют модифицированное приложение NFCGate для ретрансляции платежных данных, вредоносные платформы SuperCard X и трояны RatOn. Только за третий квартал 2025 года в России зафиксировано более 44 тысяч атак с ретрансляцией NFC. Рассказываем, как работают эти схемы и как от них защититься.
Бесконтактная оплата давно перестала быть технологической новинкой — сегодня к ней привыкли миллионы. Мы прикладываем смартфон или карту к терминалу, не задумываясь о том, какие процессы происходят внутри. И зря. За фасадом удобства скрывается сложная экосистема криптографических протоколов, платёжных шлюзов и антифрод-систем. И как любая сложная система, она порождает векторы атак, которые злоумышленники эксплуатируют всё активнее.
Если в 2020–2022 годах основными угрозами для бесконтактных платежей считались скимминг карт в транспорте и потеря пластика, то в 2025–2026 годах ландшафт радикально изменился. Сегодня главный инструмент кражи — не поддельный терминал, а Android-смартфон жертвы с установленным вредоносным приложением и включённым NFC. По данным «Лаборатории Касперского», только за третий квартал 2025 года в России зафиксировано более 44 тысяч атак с ретрансляцией NFC — в полтора раза больше, чем кварталом ранее. Общий ущерб от этих атак превышает сотни миллионов рублей.
В этой статье мы разберём, как работает технология NFC с точки зрения безопасности, какие атаки реальны (а какие — миф), как злоумышленники обходят криптографическую защиту EMV и что делать, чтобы не стать жертвой. Материал основан на данных «Лаборатории Касперского», SecurityLab, Банка России и МВД России.
🔍 Как работает NFC-платёж: криптография и уязвимости
Near Field Communication (NFC) — это стандарт беспроводной передачи данных на короткие расстояния (до 10 см). В бесконтактных платежах NFC служит транспортным уровнем между картой (или её программным аналогом в смартфоне) и платёжным терминалом. Терминал создаёт электромагнитное поле — оно питает чип карты, после чего начинается обмен данными по протоколу EMV (Europay, Mastercard, Visa).
Ключевая особенность EMV — каждая транзакция сопровождается динамической криптограммой — уникальным одноразовым кодом, формируемым на основе секретного ключа, встроенного в чип. Теоретически это означает, что перехваченные данные одной операции бесполезны для повторного списания: криптограмма валидна ровно для одной транзакции. На практике, однако, обнаружились нюансы.
Другая брешь — технологическая. Криптографическая защита EMV работает только на уровне платёжной инфраструктуры. Если злоумышленник получает возможность ретранслировать весь диалог между картой и терминалом в реальном времени, криптограмма формируется и верифицируется честно — но на устройстве, которое контролирует атакующий. Это не взлом криптографии, а подмена канала связи. Именно этот принцип лежит в основе современных атак на бесконтактные платежи.
🎯 Ретрансляция NFC (Relay Attack): как NFCGate стал оружием
Ретрансляция NFC (NFC relay attack) — это техника, при которой данные, передаваемые между картой и терминалом, перехватываются на одном устройстве и в реальном времени передаются на другое через Интернет. Сценарий выглядит так:
- Устройство А (смартфон жертвы с вредоносным приложением) подносится к карте жертвы — оно играет роль NFC-считывателя.
- Устройство Б (смартфон злоумышленника) подносится к платёжному терминалу или банкомату — оно эмулирует карту.
- Данные между устройствами передаются через Интернет в реальном времени. Платёжная система видит полноценную легитимную транзакцию с корректной криптограммой.
Приложение NFCGate, на основе которого построено большинство таких атак, изначально не было вредоносным. Оно появилось в 2015 году как opensource-инструмент для анализа и отладки NFC-трафика, созданный студентами Технического университета Дармштадта (Германия). Спустя несколько лет киберпреступники адаптировали его: добавили серверную инфраструктуру, маскировку под легитимные приложения и интеграцию с троянами удалённого доступа.
Прямая атака NFCGate
Это первый сценарий, с которого всё началось. Жертву убеждают установить приложение (под видом банковского сервиса, обновления безопасности, популярной программы), которое запрашивает доступ к NFC и Интернету. Злоумышленник звонит, представляется сотрудником банка или службы безопасности, и просит «проверить карту» — приложить её к задней панели смартфона. После считывания данных они ретранслируются на устройство сообщника, находящееся рядом с банкоматом или терминалом, и происходит списание.
Обратная атака NFCGate
С 2025 года — второй по распространённости вариант. Здесь «направление» ретрансляции развёрнуто: смартфон жертвы используется для приёма данных от устройства злоумышленника. Вместо того чтобы считывать карту жертвы, мошенники вводят данные своей (украденной или подконтрольной) карты через свой смартфон, ретранслируют их на телефон жертвы — и жертву просят приложить его к банкомату якобы для «активации счёта» или «зачисления кэшбэка». В реальности это операция пополнения карты злоумышленника за счёт жертвы.
💣 Вредоносное ПО: CraxsRAT, RatOn и SuperCard X
Атаки на бесконтактные платежи быстро эволюционировали от одиночных модификаций NFCGate к сложным многофункциональным вредоносным платформам. Рассмотрим ключевых игроков 2025–2026 годов.
CraxsRAT + NFCGate
В феврале 2025 года появились первые связки трояна удалённого доступа CraxsRAT с модулем NFC-ретрансляции. Эта комбинация позволяла злоумышленникам удалённо устанавливать и настраивать ретранслятор на смартфоне жертвы с минимальным её участием — достаточно было единожды предоставить разрешение на установку приложения. CraxsRAT брал на себя управление устройством, а NFCGate — ретрансляцию платежей.
Троян RatOn
Обнаруженный в Чехии RatOn стал качественным скачком. Он сочетает функции удалённого управления смартфоном (RAT), NFC-ретранслятора, перехватчика экрана, кейлоггера и подмены данных в буфере обмена. Возможности RatOn включают:
- Автоматический сбор банковских учётных данных из push-уведомлений и SMS;
- Перехват одноразовых кодов и подмена получателя в банковских переводах;
- Кража данных криптокошельков и seed-фраз;
- Поддержка российских банковских приложений (обнаружена в коде некоторых образцов).
SuperCard X (MaaS-платформа)
SuperCard X — это вредоносная платформа, распространяемая по модели Malware-as-a-Service (MaaS). Предположительно китайского происхождения, она впервые обнаружена в Италии. В мае 2025 года попытки её применения зафиксированы в России, в августе — в Бразилии. SuperCard X представляет собой готовую инфраструктуру для проведения NFC-атак с централизованным управлением, биллингом для «арендаторов» и технической поддержкой. По сути — криминальный SaaS для кражи денег через бесконтактные платежи.
⚠️ Реальные риски vs популярные мифы
Вокруг безопасности NFC сложилось несколько устойчивых мифов, которые мешают адекватно оценивать угрозы.
Миф 1: Считыватель в кармане может украсть деньги в толпе
Теоретически злоумышленник может поднести считыватель к карте в кармане и попытаться начать обмен. На практике для успешного списания требуется полноценный EMV-диалог с формированием криптограммы, прохождение через эквайринг, банк и платёжную инфраструктуру. Скрытое списание в транспорте или очереди — крайне неудобный и ненадёжный способ. Реальная угроза — не злоумышленник с терминалом в метро, а мошенник с Android-смартфоном на другом конце телефонной линии.
Миф 2: NFC автоматически передаёт все данные карты
Как мы уже отметили, большинство карт передаёт только номер, имя и срок действия при пассивном считывании. Без криптограммы эти данные нельзя использовать для офлайн-покупки в терминале, но их потенциально можно применить для онлайн-оплат на сайтах с ослабленной проверкой. Риск невелик, но и считать карту полностью «невидимой» не стоит.
Миф 3: ПИН-код и одноразовые пароли — достаточная защита
ПИН-код действительно защищает физическую карту при утере, но против NFC-ретрансляции он бесполезен: операция проводится как бесконтактная (до 3000–5000 рублей без ПИН-кода, в зависимости от банка). Одноразовые пароли из SMS могут быть перехвачены тем же трояном RatOn, который читает уведомления и SMS. МФА защищает только при условии, что второй фактор не хранится на том же устройстве.
Миф 4: Защитный чехол решает все проблемы
Чехлы, блокирующие NFC (на основе металлизированной ткани), работают — карту в таком чехле действительно нельзя считать. Но они не защищают от главной угрозы: когда сама жертва добровольно прикладывает карту к смартфону по инструкции мошенника. Чехол бесполезен против социальной инженерии.
🛡️ Как защититься: практические рекомендации
Защита от атак на бесконтактные платежи строится на трёх уровнях: настройки платёжных инструментов, цифровая гигиена и ситуационная осознанность. Приводим конкретные шаги.
Настройки банковских карт и приложений
- Лимиты на бесконтактные операции. Установите в мобильном банке дневной лимит на NFC-транзакции (рекомендуется 5000–10000 рублей). Даже если атакующие получат доступ, они не смогут снять крупную сумму за один раз.
- Отдельная карта для бесконтактной оплаты. Используйте виртуальную или отдельную физическую карту с небольшим остатком для повседневных NFC-покупок, а основные средства храните на счёте, к которому эта карта не привязана напрямую.
- Включите push-уведомления о каждой операции. Задержка в несколько секунд позволяет заметить несанкционированное списание до того, как злоумышленники обналичили все средства.
- Отключите NFC на смартфоне, когда не пользуетесь оплатой. Это тривиальная, но эффективная мера: пока NFC выключен, ретрансляция невозможна.
Цифровая гигиена
- Никогда не устанавливайте приложения по просьбе звонящего — кем бы он ни представился (банк, полиция, оператор, работодатель). Сотрудники банков и госорганов никогда не просят установить ПО для «проверки карты» или «защиты счёта».
- Устанавливайте приложения только из официального магазина (Google Play). Даже там встречаются вредоносные приложения, но их доля на порядок ниже, чем при установке из APK-файлов.
- Проверяйте разрешения, которые запрашивает приложение. Если калькулятор или фонарик просит доступ к NFC и Интернету — это подозрительно.
- Держите смартфон заблокированным: блокировка экрана (биометрия или ПИН-код) защищает от несанкционированного доступа к платёжным приложениям в случае кражи устройства.
Что делать, если атака произошла
- Немедленно заблокируйте карту через мобильное приложение банка или по телефону горячей линии (номер на обороте карты).
- Сообщите в банк о подозрительной операции. В России действует правило — банк обязан вернуть средства, если клиент сообщил о несанкционированной операции в течение одного дня (согласно 161-ФЗ «О национальной платёжной системе»).
- Напишите заявление в полицию (отделение МВД). Приложите выписку по счёту и скриншоты уведомлений.
- Удалите подозрительное приложение и сделайте сброс до заводских настроек, если есть основания полагать, что установлено вредоносное ПО.
🔮 Краткие выводы и прогноз на 2026–2027
Безопасность NFC и бесконтактных платежей претерпела фундаментальную трансформацию. Если раньше угрозы были связаны с физическим доступом к карте или слабой криптографией, то сегодня главный вектор — комбинация социальной инженерии и программной ретрансляции. Злоумышленникам больше не нужно воровать данные; достаточно, чтобы жертва добровольно установила приложение и поднесла карту к смартфону.
Тренды 2026 года указывают на дальнейшую профессионализацию атак: появление новых MaaS-платформ, интеграцию NFC-ретрансляции с троянами удалённого доступа и распространение схем через мессенджеры (Telegram, WhatsApp). По данным МВД России, уже в первой половине 2026 года доля атак на бесконтактные платежи в общей структуре кибермошенничества выросла на 40% по сравнению с 2025 годом. Банки внедряют поведенческий анализ транзакций и биометрическую верификацию для крупных NFC-операций, но ключевым фактором защиты остаётся осознанность пользователя.
📚 Читайте также
- DNS-туннелирование: как злоумышленники прячут трафик в DNS-запросах и как это выявить
- Обнаружение APT-групп через анализ сетевого трафика и логов: методы 2026
- NGFW 2026: Next-Generation Firewall — эволюция от фильтрации пакетов к AI-инспекции трафика
- Третий пакет антифрод-мер: новые требования к хранению данных и защите от мошенников
- Управление цифровым следом: как соцсети и приложения собирают ваши данные
📖 Термины
MFA · Биометрия · Социальная инженерия · Фишинг · Шифрование
🔗 Источники
- Атаки на бесконтактные платежи по NFC — Блог «Лаборатории Касперского» (2026-07-19 ✓)
- Безопасность NFC-карты: миллионы боятся не того — SecurityLab (2026-07-19 ✓)
- Мошенники крадут деньги россиян через NFC в половине случаев — Известия (2026-07-19 ✓)
- Россиян предупредили о вирусах, перехватывающих бесконтактные платежи — РИА Новости (2026-07-19 ✓)
- Фальшивые приложения, атаки на оплату NFC и другие угрозы Android 2026 — «Лаборатория Касперского» (2026-07-19 ✓)