×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET Research: il nuovo NGate si nasconde in un’app per pagamenti NFC, probabilmente sviluppata con l’AI

Customer Press Room

ESET Research: il nuovo NGate si nasconde in un’app per pagamenti NFC, probabilmente sviluppata con l’AI

by grandangolo / martedì, 21 Aprile 2026 / Published in Eset

I ricercatori di ESET hanno individuato una nuova variante del malware NGate che sfrutta l’app legittima HandyPay su Android. Diffusa dal novembre 2025, colpisce utenti in Brasile tramite siti falsi (lotterie e Google Play). Probabile uso di GenAI per infettare l’app e diffondere il trojan

ESET Research ha scoperto una nuova variante della famiglia di malware NGate che sfrutta un’applicazione Android legittima chiamata HandyPay, anziché lo strumento NFCGate utilizzato in precedenza. Gli autori dell’attacco hanno preso l’app, utilizzata per trasmettere dati NFC (Near Field Communication) e l’hanno modificata inserendo codice dannoso che sembra essere stato generato dall’AI. Come nelle precedenti varianti di NGate, il codice dannoso consente agli aggressori di trasferire i dati NFC dalla carta di pagamento della vittima al proprio dispositivo e di utilizzarli per prelievi contactless da sportelli ATM e pagamenti non autorizzati. Inoltre, il codice è in grado di acquisire i PIN delle carte di pagamento delle vittime e di inviarli al server di comando e controllo degli operatori. Gli obiettivi della minaccia sono gli utenti in Brasile ma gli attacchi basati su NFC si stanno espandendo in nuove regioni.

Il codice dannoso utilizzato per infettare HandyPay con un trojan sembra essere stato creato con l’ausilio di strumenti di AI generativa (GenAI). Nello specifico, i log del malware contengono un’emoji tipica dei testi generati dall’AI, il che suggerisce che i Modelli di Large Language predefiniti (LLM) siano stati coinvolti nella generazione o nella modifica del codice, sebbene non vi siano ancora prove definitive. Ciò rientra in una tendenza più ampia in cui la GenAI ridurrebbe le barriere all’ingresso per i cybercriminali, consentendo agli hacker con competenze tecniche limitate di produrre malware funzionante.

ESET Research ritiene che la campagna di distribuzione di HandyPay infettato dal trojan sia iniziata intorno a novembre 2025 e sia tuttora attiva. Va inoltre notato che la versione di HandyPay modificata in modo dannoso non è mai stata disponibile sul Google Play Store ufficiale. In qualità di partner dell’App Defense Alliance, ESET ha condiviso i propri risultati con Google. ESET ha inoltre contattato gli sviluppatori di HandyPay per avvisarli dell’uso dannoso della loro applicazione.

L’aumento delle minacce NFC ha portato a un consolidamento dell’ecosistema che le supporta. I primi attacchi NGate utilizzavano l’utility open source NFCGate per facilitare il trasferimento dei dati NFC. Da allora, sono state rese disponibili al pubblico diverse versioni di malware-as-a-service (MaaS) con funzionalità simili. Tuttavia, in questa campagna gli autori dell’attacco hanno deciso di optare per una soluzione propria, applicando una patch dannosa a un’app esistente, quella HandyPay.

«Perché gli autori di questa campagna hanno deciso di infettare l’app HandyPay con un trojan invece di utilizzare una soluzione consolidata per il trasferimento dei dati NFC? La risposta è semplice: il denaro. I costi di abbonamento per i kit MaaS esistenti ammontano a centinaia di dollari: NFU Pay pubblicizza il proprio prodotto a quasi 400 dollari al mese, mentre TX-NFC lo offre a circa 500 dollari al mese. D’altra parte, l’app HandyPay legittima è significativamente più economica, richiedendo una donazione di soli 9,99 € al mese, se non addirittura a meno. Oltre al prezzo, HandyPay“non richiede alcun permesso, se non quella di essere impostata come app di pagamento predefinita, aiutando così gli autori della minaccia a non destare sospetti”, afferma il ricercatore di ESET Lukáš Štefanko, che ha individuato la nuova variante di NGate nell’app di pagamento NFC infettata.

Il primo nuovo campione di NGate viene diffuso tramite un sito web che si presenta come Rio de Prêmios, una lotteria gestita dalla lotteria statale di Rio de Janeiro (Loterj). Il secondo campione di NGate viene diffuso tramite una pagina web fasulla di Google Play sotto forma di un’app denominata Proteção Cartão (Protezione Carta). Entrambi i siti web risiedevano sullo stesso dominio, il che suggerisce fortemente l’esistenza di un unico autore della minaccia. Il malware sfrutta il servizio HandyPay per inoltrare i dati delle carte NFC a un dispositivo controllato dall’autore dell’attacco. Oltre a trasmettere i dati NFC, il codice dannoso ruba anche i PIN delle carte di pagamento, consentendo all’autore dell’attacco di utilizzare i dati della carta di pagamento della vittima per prelevare contanti dagli sportelli automatici.

About grandangolo

What you can read next

Operazione In(ter)ception: partendo da un messaggio LinkedIn, gli aggressori puntano a informazioni riservate e denaro
ESET inclusa tra gli esperti intervistati nel report sulle best practice in ambito Threat Intelligence di Forrester
ESET potenzia l’impegno nelle soluzioni personalizzate con ESET PRIVATE su scala globale

Customer Press Room

  • ESET Research: FamousSparrow intensifica le operazioni in America Latina e colpisce i governi con una nuova backdoor

    Il gruppo APT filocinese concentra le proprie a...
  • Scanner ESET ultrarapido e ad alta precisione per il rilevamento delle minacce, ora disponibile in AWS Marketplace

    La suite ESET PRIVATE Scanning Solutions è disp...
  • Arrow Electronics sigla un accordo di distribuzione con Usercentrics

    Arrow Electronics, fornitore globale di tecnolo...
  • Acronis nomina Denis Cassinerio Vice President South Europe CEE

    Nel nuovo incarico il manager proseguirà il per...
  • SentinelOne potenzia i servizi di Frontier AI di Wayfinder integrando i modelli Daybreak di OpenAI

    Ampliati i servizi di cybersercurity avanzata c...

Archives

  • Settembre 2026
  • Agosto 2026
  • Luglio 2026
  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • Abstract
  • abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP