03.12.2025      14      0
 

Почему мошенники просят приложить карту к телефону: разбор схемы NFCGate и RatOn


Кратко: в 2025 году в России расцвела схема, в которой жертве предлагают установить «приложение для защиты» и приложить карту к задней крышке смартфона. Ниже — разбор, как работает связка NFCGate и трояна RatOn, как понять, что телефон заражён, и что делать, если вы уже успели приложить карту.

Масштаб проблемы: ₽1,5 млрд украли за 10 месяцев

вирус списывает деньги без смс

В России с января по октябрь 2025 года фиксируют новую волну атак через поддельные приложения, которые маскируются под сервисы банков, Госуслуг или «обновления безопасности» для бесконтактных платежей. Людям звонят якобы сотрудники банка или приходит СМС с требованием «обновить полис ОМС» или «установить защиту карты» по ссылке, после чего предлагают приложить карту к задней крышке смартфона «для активации защиты».

По оценкам аналитиков, только через связку NFCGate и трояна RatOn у россиян уже украли более ₽1,5 млрд за десять месяцев 2025 года. Схема работает даже с токенизированными картами, потому что жертва сама прикладывает физическую карту к заражённому телефону, а программа ретранслирует сигнал злоумышленникам.

NFCGate разрабатывался для исследователей безопасности, однако модифицированные версии распространяются через фишинговые сайты и мессенджеры под видом «важного обновления» или «драйвера NFC», а троян RatOn маскируется под системный процесс и обходит часть антивирусов.

Механика атаки NFCGate и RatOn

NFCGate умеет ретранслировать сигнал бесконтактной карты через интернет: телефон жертвы считывает данные, передаёт их на сервер злоумышленников, а оттуда они попадают на второй смартфон, который мошенник прикладывает к банкомату или терминалу оплаты. В результате банкомат «думает», что к нему приложили карту владельца, хотя карта на самом деле находится у жертвы.

Оригинальная версия NFCGate доступна на GitHub и в официальных магазинах как инструмент для тестирования, но в схеме мошенников используется изменённый APK, скачанный по ссылке из сообщения или чата. Сайт может быть очень похож на настоящий ресурс банка или Госуслуг, отличаясь одной–двумя буквами в домене, что для невнимательного пользователя почти незаметно.

Легальный NFCGate против модифицированного варианта
ПараметрЛегальный NFCGateМодифицированный мошенниками
НазначениеТестирование защиты бесконтактных платежейКража данных карт через ретрансляцию сигнала
РазработчикИсследовательская группа университетаНеизвестные группы, подпись часто поддельная
Источник установкиGitHub, Google Play, другие официальные площадкиФишинговые сайты, мессенджеры, сторонние магазины
Запрашиваемые праваNFC, доступ к сетиNFC, доступ к сети, Accessibility Services, права администратора
РискиМинимальные при использовании по назначениюПолный контроль над устройством, возможная кража денег

Что такое Accessibility Services и зачем их требуют

RatOn — это троян, который получает права «Специальные возможности» (Accessibility Services) и за счёт этого может читать содержимое экрана, нажимать кнопки и обрабатывать уведомления вместо пользователя. Изначально эти функции созданы для людей с нарушениями зрения и моторики, но в руках мошенников они превращаются в инструмент скрытого управления смартфоном.

С таким доступом вредонос может перехватывать коды из СМС, подтверждать операции в банковских приложениях и скрывать предупреждения антивируса, а также мешать пользователю закрыть или удалить опасное приложение. На смартфонах Xiaomi и Redmi встроенное приложение «Безопасность» иногда показывает уведомление «Найдена 1 угроза», если обнаруживает подозрительные права у программы, установленной не из официального магазина.

5 признаков заражения Android

вирус приложи карту к телефону

Если вы заметили один или несколько из перечисленных симптомов, стоит проверить устройство и платежные карты.

  1. Необъяснимый запрос «Специальных возможностей».

    Банковские приложения, Госуслуги и официальные клиенты платежных сервисов не требуют доступа к Accessibility для обычной работы. Если APK из сообщения или стороннего сайта просит включить для себя «Специальные возможности» — это повод немедленно отказаться и удалить программу.

  2. Модуль бесконтактной оплаты включается сам.

    Если в разделе «Настройки → Подключения → NFC и бесконтактные платежи» функция активна после перезагрузки или без вашего участия, это может указывать на фоновую активность вредоносного ПО. Особенно настораживает ситуация, когда вы обычно не пользуетесь бесконтактной оплатой.

  3. Смартфон заметно быстрее разряжается.

    RatOn и похожие трояны поддерживают постоянное соединение с сервером управления и обрабатывают команды в фоне, что отражается на расходе батареи. В «Настройки → Батарея → Статистика использования» можно увидеть, какие процессы занимают больше всего энергии, и заподозрить неизвестные приложения.

  4. Появляются СМС-коды от банка без операций с вашей стороны.

    Если вы не совершали вход в интернет-банк, не платили и не переводили деньги, а коды всё равно приходят, это серьёзный повод немедленно связаться с банком и заблокировать карту. Такая активность может говорить о попытках трояна подтвердить транзакции.

  5. В списке приложений находятся незнакомые службы.

    Названия вроде «System Update», «Security Patch», «Google Services» с опечатками или непонятными иконками заслуживают особого внимания. Они могут быть скрыты с главного экрана, но отображаться в «Настройки → Приложения → Показать системные».

Что делать, если карту уже приложили: пошаговый план

Если вы уже приложили карту к телефону по просьбе «сотрудника банка» или после установки подозрительного приложения, действуйте без промедления.

Шаг 1. Заблокируйте карту

Самый быстрый способ — открыть официальное приложение банка и через раздел поддержки или управления картой включить блокировку. Если доступа к приложению нет, используйте номер на обороте карты, а не тот, с которого вам звонили мошенники.

Шаг 2. Переведите телефон в авиарежим

Режим полёта отключает мобильную связь и интернет, что временно обрывает канал управления трояном и мешает ему отправлять команды на сервер. Это не лечит устройство, но выигрывает время.

Шаг 3. Удалите подозрительные приложения

Откройте «Настройки → Приложения → Все приложения» и посмотрите программы, установленные за последние часы. Удалите те, что пришли по ссылке из СМС, мессенджеров или выглядят подозрительно по названию и иконке.

Шаг 4. Проверьте раздел «Специальные возможности»

На Xiaomi и Redmi путь обычно выглядит так: «Настройки → Расширенные настройки → Специальные возможности». На других Android — «Настройки → Специальные возможности». Если в списке есть незнакомые приложения с включёнными переключателями, отключите их и удалите сами программы.

Шаг 5. Запустите антивирус

На смартфонах Xiaomi встроенный модуль «Безопасность» позволяет выполнить глубокую проверку: запустите приложение, откройте раздел «Антивирус» и выберите полное сканирование устройства. Для других моделей подойдут Kaspersky Internet Security или Dr.Web из Google Play, в статье про удаление вирусов на Xiaomi подробно разбираются способы очистки.

Шаг 6. Смените пароли и, при необходимости, выполните сброс

Зайдите в интернет-банк и почту с другого устройства и измените пароли, а также проверьте, нет ли неизвестных входов в аккаунт. Если даже после проверки и удаления программ остаются подозрения, подумайте о возврате к заводским настройкам — да, это крайняя мера, но она удаляет большинство троянов.

Как защитить телефон от подобных атак

как запретить доступ к nfc приложениям

Правило 1. Никаких «драйверов» для бесконтактных платежей

Поддержка бесконтактных карт встроена в Android и оболочки производителей, устанавливать отдельные «модули» или «драйверы» не требуется. Официальные сервисы Мир Pay, SberPay и Google Pay работают поверх системных компонентов, уже присутствующих в прошивке.

Правило 2. Используйте только официальные магазины приложений

Google Play, RuStore и фирменные каталоги производителей проводят базовые проверки безопасности, что снижает риск установки троянов, хотя и не исключает его полностью. APK-файлы из неизвестных источников и чатов мессенджеров гораздо опаснее, особенно если их сопровождает давление («срочно установите для защиты»).

Подробнее о том, как снизить риск заражения на Xiaomi и Redmi, можно прочитать в материале о рекламных вирусах на телефоне Xiaomi, там же описаны методы поиска приложений-источников угроз.

Правило 3. Не давайте Accessibility без реальной необходимости

Честным приложениям для чтения с экрана, менеджерам паролей и программам автоматизации действительно нужны расширенные права. Но игре, заметкам или «ускорителю телефона» такие возможности не требуются и выглядят подозрительно.

Хорошая привычка — перед согласием заходить в настройки и смотреть, что именно запрашивает приложение. В инструкции по настройке разрешений на Android подробно разбираются разные типы доступов и их влияние на безопасность.

Правило 4. Обновляйте систему и модули безопасности

Google регулярно выпускает обновления системных компонентов и патчи безопасности, закрывающие уязвимости в Android и сервисах бесконтактной оплаты. Производители добавляют свои механизмы защиты, как, например, Identity Check в будущих версиях Android, о котором рассказывается в отдельной статье.

На Xiaomi полезно периодически обновлять приложение «Безопасность» и проверять настройки встроенного антивируса, о чём подробно написано в материале про антивирус в MIUI 11.

Мини-чек-лист цифровой гигиены
ДействиеКак частоЗачем это нужно
Проверка раздела «Специальные возможности»Раз в месяцСвоевременно замечать подозрительные приложения с расширенными правами
Обновление системы и приложений безопасностиПо мере выхода обновленийЗакрывать известные уязвимости и улучшать защиту
Сканирование на вирусыРаз в 1–2 месяца или при странном поведенииНаходить и удалять вредоносные программы
Проверка списка установленных приложенийРаз в кварталУдалять ненужные и потенциально опасные программы

Правда и мифы о краже данных в метро

Расхожее мнение о том, что мошенник может «просканировать» карту в толпе, просто поднеся телефон к сумке или карману, сильно преувеличено. NFC работает на очень малой дистанции, а сама технология платежей устроена так, чтобы не передавать все данные карты в открытом виде.

Токенизация подменяет номер карты одноразовым токеном, а код CVV с обратной стороны пластика вообще не участвует в бесконтактных платежах. Реальный риск возникает только тогда, когда пользователь сознательно прикладывает карту к заражённому смартфону, выполняя инструкции злоумышленников по телефону или из СМС.

Частые вопросы (FAQ)

Как проверить Android на троян RatOn?

Откройте «Настройки → Специальные возможности» и убедитесь, что там нет незнакомых программ с активными переключателями. Затем запустите встроенный или сторонний антивирус и выполните полное сканирование, уделяя внимание приложениям, установленным из APK.

Нужно ли устанавливать дополнительное приложение для работы бесконтактных платежей?

Нет, модуль уже встроен в Android и оболочки производителей, отдельные «драйверы» или «активаторы защиты» не требуются. Любые просьбы установить такую программу стоит считать признаком мошеннической схемы.

Могут ли списать деньги, если просто включён модуль?

Сам по себе включённый модуль безопасен и не инициирует операции без вашего участия. Опасность появляется, когда на телефоне установлены вредоносные программы с доступом к «Специальным возможностям» и банковским приложениям.

Что делать, если антивирус ничего не находит, а подозрения остаются?

Можно проверить список системных приложений и удалить всё лишнее, а также сменить пароли к важным сервисам с другого устройства. В крайнем случае поможет резервное копирование данных и сброс к заводским настройкам.

Как отличить поддельное банковское приложение от настоящего?

Обратите внимание на разработчика, количество установок и актуальные отзывы в магазине приложений. Небольшое число загрузок, странное имя компании и избыточные разрешения — поводы отказаться от установки.

Законно ли требование «приложите карту к телефону для верификации личности»?

Нет, банки и официальные сервисы не используют такую схему идентификации. Подобные просьбы — почти наверняка часть социальной инженерии, а не законной процедуры.


Об авторе: Timur

Я Тимур, энтузиаст и практик в области мобильной техники Xiaomi. За последние годы через мои руки прошли десятки смартфонов и устройств экосистемы, которые я настраивал, перепрошивал и «лечил» от самых разных ошибок. На этом сайте я собираю свой опыт в виде подробных инструкций и разборов, чтобы вы могли быстрее и безопаснее решать проблемы со своими Xiaomi, Redmi и POCO.

Ваш комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Для отправки комментария, поставьте отметку, что разрешаете сбор и обработку ваших персональных данных . Политика конфиденциальности