Cybercriminelen maken misbruik van een aangepaste Android-applicatie om near field communication (NFC)-gegevens en pincodes te stelen. Hiermee kunnen zij betaalkaarten klonen en rekeningen van slachtoffers leegtrekken via contactloze transacties en geldopnames bij geldautomaten.

Onderzoekers van ESET ontdekten dat een nieuwe variant van de NGate-malware is ingebouwd in de HandyPay NFC-relay app. Deze app stuurt NFC-gegevens door naar het apparaat van de aanvaller, waarmee contactloze geldopnames mogelijk worden gemaakt. Vermoed wordt dat kunstmatige intelligentie is ingezet bij de ontwikkeling van deze malwarevariant. Volgens de onderzoekers wijst het gebruik van emoji in logbestanden op AI-gegenereerde tekst, wat zij beschreven in een blogpost.

De campagne verspreidt twee malwarevarianten via een nep-lotterijwebsite en een vervalste Google Play-pagina, gericht op Android-gebruikers in Brazilië sinds november 2025. In plaats van zelf malware te ontwikkelen, gebruiken de aanvallers een getrojaniseerde versie van een legitieme app, HandyPay, die oorspronkelijk bedoeld is om NFC-gegevens tussen apparaten door te geven. Deze aanpak vereist minimale permissies en sluit aan bij normale betaalprocessen, waardoor de aanval minder snel opvalt. Een NFC-relay app vangt contactloze communicatie van een kaart of apparaat op en stuurt deze in realtime door naar een ander apparaat, waardoor het korte NFC-signaal via een netwerk kan worden verlengd.

Android biedt enige bescherming doordat de getrojaniseerde app alleen buiten Google Play beschikbaar is. Bij het downloaden verschijnt een beveiligingswaarschuwing die gebruikers moeten negeren om de installatie te voltooien. Dit maakt het mogelijk dat gebruikers onbewust schadelijke software installeren. ESET heeft een repository gepubliceerd met indicatoren zoals bestanden, hashes en netwerkgegevens om detectie te ondersteunen.