Actualidad ISAC

 
Alerta

Nuevo malware NFCShare para Android distribuido a través de versiones armadas de las aplicaciones bancarias de Egitimate

Resumen Informativo

🏷 Tags:PHISHINGMALWARECREDENCIALESRCEFINANCIEROIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Nuevo malware NFCShare para Android distribuido a través de versiones armadas de las aplicaciones bancarias de Egitimate, difundida en fecha 09/06/2026 11:58, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Una cepa recientemente evolucionada de malware para Android conocida como NFCShare se está propagando a través de versiones falsas de aplicaciones bancarias legítimas, poniendo en grave riesgo a los usuarios de dispositivos móviles en toda Europa. El malware está diseñado para robar en secreto datos de tarjetas de pago utilizando el chip NFC de un teléfono y se ha convertido en una campaña mucho más amplia y coordinada que cuando apareció por primera vez.

El malware utiliza una pantalla de verificación de tarjeta falsa para engañar a las víctimas y hacer que acerquen su tarjeta de pago al teléfono, capturando los datos de la tarjeta a través de NFC y enviándolos a un servidor controlado por el atacante. Los APK maliciosos llevan nombres que imitan aplicaciones bancarias reales, como Intesa Carte.apk, Sella Carte.apk, Klirway Carte.apk, Nexi Carte.apk y CaixaBank.apk, entre otros. Una vez que la víctima coloca su tarjeta cerca del teléfono, el malware utiliza el lector NFC de Android para extraer los datos mediante un comando de protocolo EMV estándar.

Se recomienda a los analistas utilizar herramientas capaces de manejar estructuras ZIP no estándar, como apkInspector de código abierto, que puede recuperar marcadores de familia e identificar el malware incluso cuando fallan los extractores estándar. Indicadores de compromiso (IoC): tipo de indicador y descripción incluyen nombre de paquete com.modol.nap, observado en todas las muestras de NFCShare, namespace nfc.share.itnamteis como marcador de atribución familiar, servidores C2 como ws://38[.]47[.]213[.]197:7068/ y ws://nfck[.]loseyourip[.]com:8001/, además de repositorios y dominios de phishing como github.com/antoniocastaldo1998/app-scuola, areaclienti-intesa[.]com y enlaces cortos como tinyurl.com/Intesa-Carte. También se han observado múltiples archivos APK maliciosos con sus respectivos hashes MD5 y SHA-256 asociados a distintas variantes de la campaña.

Nota: las direcciones IP y algunos dominios se muestran ofuscados intencionalmente. La publicación “Nuevo malware NFCShare para Android distribuido a través de versiones armadas de aplicaciones bancarias legítimas” apareció por primera vez en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Hashes
SHA-256 51f7b3f6991bc6253d33e6b93f4e0429957f3d54d967c461dbb82ea2a4694e12
MD5 4f71dc13d349971d76970bde1c6e3be5
MD5 63d6aaabe27edd5e60339da122d7d0cd
MD5 e937ba13a70cf62da5c5a471df866f6b
MD5 9ee21d157063fd9023a501ec7f551a56
MD5 5ecd01356a39ecf540883ff8171b3677
MD5 fcfd090aa00fe9388da6d20cd2326058
MD5 dea4c7344a8ab14de16a1018a6e5ccfd
MD5 45ee3983a7c1133f267af09173668864
MD5 19e201749611c757b4605635e8521bba
MD5 d9e524c5a75ad511b802f35488f6af5d
MD5 b16928f4e8447778388e785f746434b3
MD5 8300753f9500ab04ad5bb9920f2d2053
Dominios
areaclienti-intesa[.]comnfck[.]loseyourip[.]comgithub[.]comdomainareaclienti-intesa[.]comphitinyurl[.]comphishingareaclienti-intesa[.]comsit

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Nuevo malware NFCShare para Android distribuido a través de versiones armadas de las aplicaciones bancarias de Egitimate
Publicado: 09/06/2026 11:58
Enlace: https://cybersecuritynews.com/new-nfcshare-android-malware-delivered-via-weaponized-versions
Consultado: 09/06/2026

Consultar publicación original ↗

Anterior
Siguiente