×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET Research: il nuovo NGate si nasconde in un’app per pagamenti NFC, probabilmente sviluppata con l’AI

Customer Press Room

ESET Research: il nuovo NGate si nasconde in un’app per pagamenti NFC, probabilmente sviluppata con l’AI

by grandangolo / martedì, 21 Aprile 2026 / Published in Eset

I ricercatori di ESET hanno individuato una nuova variante del malware NGate che sfrutta l’app legittima HandyPay su Android. Diffusa dal novembre 2025, colpisce utenti in Brasile tramite siti falsi (lotterie e Google Play). Probabile uso di GenAI per infettare l’app e diffondere il trojan

ESET Research ha scoperto una nuova variante della famiglia di malware NGate che sfrutta un’applicazione Android legittima chiamata HandyPay, anziché lo strumento NFCGate utilizzato in precedenza. Gli autori dell’attacco hanno preso l’app, utilizzata per trasmettere dati NFC (Near Field Communication) e l’hanno modificata inserendo codice dannoso che sembra essere stato generato dall’AI. Come nelle precedenti varianti di NGate, il codice dannoso consente agli aggressori di trasferire i dati NFC dalla carta di pagamento della vittima al proprio dispositivo e di utilizzarli per prelievi contactless da sportelli ATM e pagamenti non autorizzati. Inoltre, il codice è in grado di acquisire i PIN delle carte di pagamento delle vittime e di inviarli al server di comando e controllo degli operatori. Gli obiettivi della minaccia sono gli utenti in Brasile ma gli attacchi basati su NFC si stanno espandendo in nuove regioni.

Il codice dannoso utilizzato per infettare HandyPay con un trojan sembra essere stato creato con l’ausilio di strumenti di AI generativa (GenAI). Nello specifico, i log del malware contengono un’emoji tipica dei testi generati dall’AI, il che suggerisce che i Modelli di Large Language predefiniti (LLM) siano stati coinvolti nella generazione o nella modifica del codice, sebbene non vi siano ancora prove definitive. Ciò rientra in una tendenza più ampia in cui la GenAI ridurrebbe le barriere all’ingresso per i cybercriminali, consentendo agli hacker con competenze tecniche limitate di produrre malware funzionante.

ESET Research ritiene che la campagna di distribuzione di HandyPay infettato dal trojan sia iniziata intorno a novembre 2025 e sia tuttora attiva. Va inoltre notato che la versione di HandyPay modificata in modo dannoso non è mai stata disponibile sul Google Play Store ufficiale. In qualità di partner dell’App Defense Alliance, ESET ha condiviso i propri risultati con Google. ESET ha inoltre contattato gli sviluppatori di HandyPay per avvisarli dell’uso dannoso della loro applicazione.

L’aumento delle minacce NFC ha portato a un consolidamento dell’ecosistema che le supporta. I primi attacchi NGate utilizzavano l’utility open source NFCGate per facilitare il trasferimento dei dati NFC. Da allora, sono state rese disponibili al pubblico diverse versioni di malware-as-a-service (MaaS) con funzionalità simili. Tuttavia, in questa campagna gli autori dell’attacco hanno deciso di optare per una soluzione propria, applicando una patch dannosa a un’app esistente, quella HandyPay.

«Perché gli autori di questa campagna hanno deciso di infettare l’app HandyPay con un trojan invece di utilizzare una soluzione consolidata per il trasferimento dei dati NFC? La risposta è semplice: il denaro. I costi di abbonamento per i kit MaaS esistenti ammontano a centinaia di dollari: NFU Pay pubblicizza il proprio prodotto a quasi 400 dollari al mese, mentre TX-NFC lo offre a circa 500 dollari al mese. D’altra parte, l’app HandyPay legittima è significativamente più economica, richiedendo una donazione di soli 9,99 € al mese, se non addirittura a meno. Oltre al prezzo, HandyPay“non richiede alcun permesso, se non quella di essere impostata come app di pagamento predefinita, aiutando così gli autori della minaccia a non destare sospetti”, afferma il ricercatore di ESET Lukáš Štefanko, che ha individuato la nuova variante di NGate nell’app di pagamento NFC infettata.

Il primo nuovo campione di NGate viene diffuso tramite un sito web che si presenta come Rio de Prêmios, una lotteria gestita dalla lotteria statale di Rio de Janeiro (Loterj). Il secondo campione di NGate viene diffuso tramite una pagina web fasulla di Google Play sotto forma di un’app denominata Proteção Cartão (Protezione Carta). Entrambi i siti web risiedevano sullo stesso dominio, il che suggerisce fortemente l’esistenza di un unico autore della minaccia. Il malware sfrutta il servizio HandyPay per inoltrare i dati delle carte NFC a un dispositivo controllato dall’autore dell’attacco. Oltre a trasmettere i dati NFC, il codice dannoso ruba anche i PIN delle carte di pagamento, consentendo all’autore dell’attacco di utilizzare i dati della carta di pagamento della vittima per prelevare contanti dagli sportelli automatici.

About grandangolo

What you can read next

ESET presenta le nuove funzionalità per il contrasto al ransomware e gli aggiornamenti di AI Advisor
ESET Research analizza RansomHub, gli EDR killer e le connessioni tra bande rivali
Al via la ESET League 2023

Customer Press Room

  • Arrow Electronics è stata premiata da Equinix come Distributore dell’Anno 2025 per l’area EMEA

    Arrow Electronics, fornitore globale di tecnolo...
  • SentinelOne rende disponibile a tutti i clienti la soluzione Purple AI Agentic Investigation, portando l’AI di ultima generazione direttamente nel SOC

    Le indagini, avviate autonomamente e senza nece...
  • Acronis TRU rivela l’evoluzione in corso del gruppo ransomware INC

    Un recente report pubblicato da Acronis Threat ...
  • ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

    Il gruppo Gentlemen sviluppa, mantiene e fornis...
  • Imprivata presenta la soluzione Agentic Identity Management per proteggere e governare l’accesso degli agenti AI

    Imprivata, azienda leader nelle soluzioni di Ac...

Archives

  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • Abstract
  • abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP