Проверить

Разбор схемы · вредоносные приложения

NFC-трояны: как деньги снимают через ваш же телефон

«Приложите карту к задней стороне телефона и введите ПИН — это нужно, чтобы подтвердить, что карта у вас». Просьба звучит технично и почти буднично, а на другом конце в этот момент ждут ваши реквизиты. Через несколько минут деньги снимут в банкомате в другом городе.

Это NFC-троян — вредоносное приложение, которое превращает ваш смартфон в удлинитель между вашей картой и мошенником. Схема добралась до России в августе 2024 года, а к 2026-му стала одной из самых массовых: только за первые четыре месяца 2026 года защитные решения «Лаборатории Касперского» заблокировали 35 600 таких атак против чуть более 12 300 за тот же период 2025-го — рост на 188%.

Ниже — как устроены обе версии схемы, почему обратная опаснее, по каким признакам её видно и что делать, если приложение уже установлено.

Что такое NFC-троян и почему он работает?

NFC-троян — это приложение, которое получает доступ к NFC-модулю телефона и использует его вместо мошенника: либо считывает приложенную карту и передаёт данные дальше, либо изображает чужую карту перед банкоматом. Технической «дыры» в самом NFC здесь нет — весь фокус в том, что жертва устанавливает программу сама и сама выполняет инструкции по телефону.

Основой почти для всех таких программ стал NFCGate — открытый инструмент, изначально написанный для отладки протоколов передачи данных по NFC. Мошенники взяли готовый код и переделали его под кражу. Первую атаку в России зафиксировали в августе 2024 года; к февралю 2025-го аналитики F6 насчитали свыше 100 уникальных образцов такого вредоносного ПО, а «Лаборатория Касперского» сегодня выделяет уже несколько отдельных семейств — SuperCard X, PhantomCard, NGate и прочие модификации того же NFCGate.

Важная деталь для понимания: приложение бесполезно без разговора. Ни один NFC-троян не срабатывает молча — ему нужно, чтобы человек в трубке довёл вас до нужного действия. Поэтому схема всегда идёт в комплекте с социальной инженерией, чаще всего с той же легендой, что и «безопасный счёт»: «по вашей карте подозрительная операция», «оформляют кредит от вашего имени», «нужно подтвердить личность».

Отсюда и главный практический вывод. Спорить с технологией не нужно — достаточно не устанавливать приложения по ссылкам. Правило, которое повторяют все исследователи схемы, звучит просто: «Никогда не устанавливайте приложения по ссылкам из звонков или SMS».

Как работает прямая схема с «приложите карту»?

В прямой схеме у вас считывают вашу собственную карту. Мошенник звонит, представляется сотрудником банка или госслужбы, присылает ссылку на приложение — и просит приложить карту к задней части смартфона и набрать ПИН-код. Вредонос считывает данные чипа и ретранслирует их подельнику, который в это время стоит у банкомата и снимает наличные.

Именно так работала кампания, по которой в декабре 2025 года МВД задержало разработчика и администратора главной панели управления вредоносом. По сообщению ведомства, злоумышленники звонили жертвам и убеждали установить «официальное банковское приложение», после чего просили поднести карту к смартфону и назвать ПИН. Уголовное дело возбудили по части 4 статьи 159 УК РФ, предварительный ущерб — 200 млн рублей, география — 78 регионов России.

Почему люди это делают? Потому что просьба выглядит технической, а не финансовой. У человека не просят перевести деньги, не спрашивают код из СМС — просят «поднести карту к телефону», то есть совершить действие, которое само по себе кажется безобидным и знакомым по оплате в магазине. ПИН при этом объясняют «подтверждением владения картой». Схема эксплуатирует ровно тот же зазор, что и просьба продиктовать код из СМС: жертва не понимает, какое именно полномочие она отдаёт.

Дальше всё происходит быстро. Реквизиты живут ровно до того момента, как вы заблокируете карту, поэтому счёт идёт на минуты, а не на часы.

Что такое обратный NFCGate и при чём тут банкомат?

В обратной схеме карту не считывают — вам её подсовывают. На ваш телефон передают данные карты мошенника, приложение эмулирует её, а вас отправляют к банкомату «внести свои деньги на безопасный счёт». Банкомат видит карту преступника, и наличные, которые вы вносите, попадают на неё.

Появление этой сборки зафиксировала в феврале 2025 года компания F6, и механика там выстроена аккуратно. Сначала жертву убеждают установить приложение под видом чего-то полезного: защиты счёта, выгодного депозита, счёта цифрового рубля. Приложение запрашивает статус платёжной системы по умолчанию. Затем на смартфон уходят NFC-данные карты мошенника и начинается её эмуляция. И только после этого человека отправляют к банкомату — якобы зачислить собственные средства.

У банкомата жертва прикладывает телефон к NFC-датчику и вводит ПИН-код, который ей продиктовали заранее, представив новым или временным. Своя карта при этом не нужна вовсе, и свой ПИН называть не приходится — что и делает схему такой убедительной: у человека нет ощущения, что он передаёт что-то секретное.

Разница в опасности не только в психологии. В прямой схеме между вами и потерей стоит хотя бы блокировка карты — успели заблокировать, реквизиты обесценились. В обратной вы приносите наличные и вносите их собственными руками; операция для банка выглядит как обычное пополнение чужой карты в банкомате, и оспорить её сложнее. Аналитики UserGate описывали и совсем циничный вариант — когда жертву убеждают завести новый смартфон якобы за счёт злоумышленников, чтобы поставить приложение на чистое устройство.

Масштаб обратной схемы был заметен сразу: уже в марте 2025 года F6 зафиксировала более тысячи атак со средним убытком около 100 тысяч рублей.

Насколько это массово?

Массово настолько, что в отдельные периоды NFC-схемы становились основным способом дистанционных краж с использованием вредоносных программ. Цифры удобнее смотреть по датам — они показывают не только масштаб, но и скорость, с которой схема разгонялась.

ПериодЧто зафиксированоИсточник
Август 2024первая атака с NFCGate в РоссииF6
Середина декабря 2024 — середина января 2025не менее 400 подтверждённых атак, средний ущерб около 100 тыс. ₽F6
Середина января — середина февраля 2025атак больше на 80%, средний ущерб вырос вдвое до 200 тыс. ₽, общий — около 150 млн ₽F6
На 12 февраля 2025около 114 тыс. скомпрометированных Android-устройств в РоссииF6
Март 2025более 1000 атак по обратной схеме, средний убыток около 100 тыс. ₽F6
Декабрь 2025задержаны разработчик и администратор панели, ущерб по делу 200 млн ₽, 78 регионовМВД
К концу 2025по разным версиям NFCGate в России похищено не менее 1,6 млрд ₽The Record
Январь — апрель 202635 600 заблокированных атак против 12 300 годом ранее, рост 188%«Лаборатория Касперского»

Два вывода из этой таблицы стоит проговорить прямо. Первый: задержания работают, но схему не закрывают — панель управления и её администратор оказались в декабре 2025-го под следствием, а число атак в 2026 году всё равно выросло почти втрое. Причина та же, что и у лжеброкеров: исполнители и инфраструктура заменяемы, а код лежит в открытом доступе.

Второй: Россия здесь не единственная, но самая частая цель. Эксперты «Лаборатории Касперского» отмечают, что с NFC-атаками сталкиваются и пользователи Латинской Америки и Европы, но именно российские пользователи попадают под них чаще других.

Под какие приложения маскируется вредонос?

Под те, установку которых легко объяснить в разговоре: приложения банков, государственных сервисов, мобильных операторов, программы для видеосвязи, «приложения для бесконтактных платежей» и даже антивирусы. Такой перечень маскировок приводит F6 по итогам первых месяцев кампании в России.

Логика подбора простая. Если легенда про «подозрительную операцию», нужен фальшивый банк. Если разговор идёт про «подтверждение личности» или «перерасчёт выплаты», удобнее поддельные Госуслуги — и здесь схема стыкуется с угоном аккаунта на Госуслугах, потому что доступ к профилю и установка приложения часто идут одним разговором. Если человек уже насторожился, ему присылают «антивирус, чтобы проверить телефон».

Отдельно про «приложение для бесконтактных платежей». Именно эта маскировка выглядит наиболее логичной в обратной схеме: если вам объясняют, что телефоном нужно будет что-то приложить к банкомату, приложение с таким названием не вызывает вопросов. Оно же затем и просит статус платёжной системы по умолчанию.

Что здесь важно понимать про магазины приложений: файл всегда приходит ссылкой, а не из официального магазина. Настоящее банковское приложение вы либо уже установили, либо найдёте сами по названию банка — присылать его вам в мессенджере никакой службе безопасности не нужно.

Касается ли это владельцев iPhone?

Все задокументированные семейства этих троянов — под Android. «Лаборатория Касперского» считает атаки именно семейств Android-вредоносов, использующих NFC; F6 в феврале 2025 года оценивала масштаб в 114 тысяч скомпрометированных Android-устройств; разборы схем 2026 года тоже описывают её как Android-историю. Причина техническая: схема требует установить программу из присланного файла и выдать ей доступ к NFC — на Android это делается в несколько касаний.

Но вывод «у меня iPhone, значит меня это не касается» неверный, и вот почему. Звонок в этой схеме первичен, а приложение — только инструмент. Если поставить программу не удалось, разговор не заканчивается: собеседник переключается на сценарий без всякого приложения — на тот же «безопасный счёт» с переводом или на просьбу назвать код из СМС. Легенда, давление и спешка работают одинаково на любой платформе.

Практически это означает две вещи. Владельцу Android стоит закрыть техническую дверь — запретить установку из неизвестных источников. Владельцу iPhone техническая дверь закрыта по умолчанию, и защищаться нужно от разговора: та часть, где просят приложить карту, ввести ПИН или пойти к банкомату, остаётся ровно таким же признаком мошенничества.

Отдельно про членов семьи. Если у пожилого родственника Android, разговор про «не устанавливайте приложения по ссылке» важнее любого антивируса — именно эта аудитория чаще всего доходит до банкомата.

По каким признакам видно, что вас ведут по этой схеме?

Признаков немного, и все они относятся не к телефону, а к разговору. Достаточно одного, чтобы закончить его.

  • Присылают ссылку на установку приложения. Любую: «официальное приложение банка», «сервис проверки», «антивирус». Настоящие организации так не делают.
  • Просят приложить карту к телефону. Ни банку, ни полиции, ни оператору связи это не нужно ни для какой проверки.
  • Просят ввести ПИН в приложении. ПИН вводится в банкомате и в терминале, а не в программе, присланной в мессенджере.
  • Диктуют «новый» или «временный» ПИН. Своего ПИН-кода у чужой карты вы знать не можете — если вам его называют, значит, карта в этой операции чужая.
  • Отправляют к банкомату внести наличные. Это ключевой шаг обратной схемы и признак, после которого сомнений не остаётся.
  • Просят сделать приложение основным способом бесконтактной оплаты. Именно этот статус нужен вредоносу для эмуляции карты.
  • Предлагают купить телефон за счёт «банка». Никакая служба безопасности не оплачивает жертвам технику.
  • Торопят и не дают положить трубку. Спешка здесь встроена в схему — как и в «безопасном счёте».

Общее правило, которое стоит держать в голове вместо запоминания списка: смотреть на экран телефона можно сколько угодно, а вот вводить, диктовать и устанавливать — нельзя ничего, пока разговор идёт с тем, кто позвонил вам сам.

Что делать, если приложение уже установлено?

Действовать по порядку и не тратить время на выяснение, что именно приложение успело сделать. Первые минуты решают больше, чем точность диагноза.

  1. Прервите разговор. Не объясняйте и не дослушивайте — просто положите трубку. Пока связь есть, вас продолжают вести.
  2. Заблокируйте карту. Через официальное приложение банка или по номеру с обратной стороны карты. Если приложили карту к телефону и вводили ПИН — считайте реквизиты скомпрометированными и карту перевыпустите.
  3. Отключите NFC и интернет на телефоне. Это лишает вредонос канала связи, пока вы разбираетесь с остальным.
  4. Удалите приложение, а лучше сбросьте телефон к заводским настройкам. Часть таких программ маскирует своё присутствие, поэтому надёжнее сброс с последующей установкой приложений только из официальных магазинов.
  5. Смените пароли к банковским приложениям и к «Госуслугам» — с другого, чистого устройства. Как проверить, что успели сделать от вашего имени, разобрано в материале про угон Госуслуг.
  6. Подайте заявление в банк и в полицию. Порядок подачи, сроки ответа и что делать при отказе — в справочнике инстанций; полный план первых суток и основания, по которым банк обязан вернуть деньги, — в руководстве «Что делать, если обманули».

Отдельно про деньги, внесённые в банкомат по обратной схеме. Здесь вы имеете дело не со списанием, а с внесением наличных на чужую карту, поэтому чем раньше банк и полиция узнают номер устройства, время и адрес банкомата, тем выше шанс, что средства успеют заморозить на счёте получателя. Получатель почти всегда дроппер — человек, чья карта используется как транзитная, и он вполне может быть установлен.

Как защититься заранее?

Одной настройкой эта схема не закрывается, потому что её основное звено — разговор. Но набор мер сильно снижает шансы, что вы дойдёте до опасного шага.

Запретите установку из неизвестных источников. В настройках Android это отдельный переключатель для каждого приложения-источника. Именно эту меру называют базовой аналитики UserGate: без неё присланный по ссылке файл устанавливается в два касания.

Установите правило про звонки, а не про технологии. Банк, полиция и госорганы не звонят с просьбами что-то установить. Единственная безопасная реакция на такой звонок — положить трубку и, если тревожно, самому перезвонить в банк по номеру с карты.

Держите NFC выключенным, когда он не нужен. Мера не главная, но полезная: она добавляет ещё один шаг, на котором можно опомниться, — потому что включать NFC вас попросит собеседник.

Проверьте, что стоит на телефоне у родителей. Пожилые родственники — основная цель таких звонков, и разговор про «не устанавливайте приложения по ссылке» полезнее любой памятки. Заодно имеет смысл оформить самозапрет на кредиты: как он устроен и на какие кредиты не действует — в разборе взлома «Госуслуг».

Проверяйте адрес, с которого пришла ссылка. Домен из звонка или сообщения можно за секунду прогнать через наш чекер сайтов — он сверяет адрес с зеркалом предупредительного списка Банка России. Отсутствие в списке ничего не гарантирует, но присутствие закрывает вопрос сразу.

Если схема уже случилась с вами или с близким человеком, опишите ситуацию в форме помощи редакции: мы разберём, на каком этапе всё пошло не так, и скажем прямо, что в вашем случае реально сделать, а что нет. Возврат мы не обещаем — и объясняем почему. А если вам присылали ссылку на такое приложение, пришлите домен через форму «Сообщить о мошеннике»: адреса и названия помогают предупредить следующих.

Что ещё спрашивают про NFC-мошенничество?

Можно ли украсть деньги с карты, просто пройдя рядом с телефоном?

Нет. Схема, о которой идёт речь, так не работает: она требует, чтобы вы сами установили на свой телефон приложение по ссылке от мошенников и сами выполнили их указания — приложили карту к смартфону и ввели ПИН либо пришли к банкомату. Без установленного вредоноса и без ваших действий NFC-чип карту не отдаёт. Именно поэтому единственная надёжная защита — не устанавливать приложения по ссылкам из звонков и сообщений.

Я приложил карту к телефону и ввёл ПИН по просьбе «сотрудника банка». Что делать?

Считайте, что реквизиты карты и ПИН у мошенников. Немедленно заблокируйте карту через официальное приложение банка или по номеру с обратной стороны карты, затем удалите установленное приложение и по возможности сделайте сброс телефона к заводским настройкам. Дальше — заявление в банк и в полицию: порядок и сроки разобраны в справочнике «Куда обращаться», а что именно делать в первые сутки — в руководстве «Что делать, если обманули».

Чем обратный NFCGate отличается от обычного?

В классической схеме у вас считывают вашу карту: вредонос ретранслирует данные с NFC-чипа мошеннику, и тот снимает деньги в банкомате. В обратной схеме наоборот — на ваш телефон передают данные карты мошенника и эмулируют её, а вас отправляют к банкомату внести наличные «на безопасный счёт». Банкомат видит карту преступника, и внесённые деньги уходят ему. Прикладывать свою карту и вводить свой ПИН при этом не требуется — ПИН вам продиктуют, представив новым или временным.

Помогает ли отключение NFC в телефоне?

Как отдельная мера — частично: без NFC приложение не сможет ни считать карту, ни эмулировать чужую. Но полагаться только на это не стоит, потому что вредонос уже стоит на устройстве и имеет доступ к другим данным, а мошенник по телефону попросит NFC включить. Отключение NFC — дополнение к главному правилу: не устанавливать ничего по присланным ссылкам.

Приложение просит сделать его основным способом бесконтактной оплаты. Это нормально?

Для настоящего банковского приложения такой запрос штатный, но в схеме с обратным NFCGate он ключевой: именно этот статус позволяет вредоносу эмулировать карту мошенника у банкомата. Если приложение вы поставили не из официального магазина, а по ссылке из звонка или сообщения, и оно просит этот доступ — это признак, а не совпадение.

Мне звонят и предлагают купить новый телефон за счёт «банка». К чему это?

Аналитики фиксировали и такой вариант обратной схемы: жертву убеждают завести новое устройство, на которое затем ставят вредоносное приложение. Логика в том, что чистый телефон без антивируса и без ваших привычных настроек проще довести до нужного состояния. Само предложение оплатить вам смартфон — самостоятельный повод закончить разговор.

Юридическая помощь · консультация

Обманули? Разберём вашу ситуацию.

Опишите, что произошло. Мы скажем прямо: есть ли шанс вернуть деньги, куда идти и в каком порядке — без «гарантий возврата» и предоплат.

Получить консультацию

бесплатно · конфиденциально · ответ в течение рабочего дня