#PhantomCard
NFC-relay attacks, which I've been breathlessly warning about for a year, have now expanded to Brazil

Exactly how I predicted... this tech was tested in Russia and China and is now slowly expanding globally. It was also spotted in Indonesia last month.

www.threatfabric.com/blogs/phanto...
PhantomCard: New NFC-driven Android malware emerging in Brazil 🇧🇷
PhantomCard is a sophisticated Android malware leveraging NFC relaying techniques.
www.threatfabric.com
August 14, 2025 at 6:36 PM
Preview of art by PHANT0MCARD, from #TokyoRequiem, a #Shuake noir zine! You can get 200+ pages of neat akeshuake content at shuakenoir.bigcartel.com!
May 17, 2026 at 5:40 PM
Sicherheitsforscher entdecken gefährliche Android-Malware: PhantomCard nutzt NFC-Technik, um Bankkunden gezielt auszuspähen, Kartendaten zu stehlen nud Transaktionen auszulösen. #Android #Malware
NFC: Ausgeklügelte Android-Malware klaut Geld von Bank-Kunden
winfuture.de
August 15, 2025 at 5:41 AM
It shares the same package name (com.billy.cardemv) as some #NGate / #PhantomCard variants targeting Brazil, suggesting it could be a new version still focused on Brazil. 2/4
November 6, 2025 at 2:00 PM
PhantomCard: la nuova minaccia NFC che colpisce gli utenti Android in Brasile
il blog: insicurezzadigitale.com/phantomcard-...

#cybersecurity #android #cybercrime #infosec #malware #phantomcard
August 14, 2025 at 3:58 PM
New NFC-Driven Android Trojan PhantomCard targets Brazilian bank customers
New NFC-Driven Android Trojan PhantomCard targets Brazilian bank customers
PhantomCard, an NFC-driven Android Trojan in Brazil, relays card data to fraudsters, spread via fake Google Play “card protection” apps.
securityaffairs.com
August 15, 2025 at 7:17 PM
New NFC-Driven Android Trojan PhantomCard targets Brazilian bank customers

PhantomCard, an NFC-driven Android Trojan in Brazil, relays card data to fraudsters, spread via fake Google Play “card protection” apps. ThreatFabric warns of PhantomCard, a new Android NFC-driven trojan …

#hackernews #news
New NFC-Driven Android Trojan PhantomCard targets Brazilian bank customers
PhantomCard, an NFC-driven Android Trojan in Brazil, relays card data to fraudsters, spread via fake Google Play “card protection” apps. ThreatFabric warns of PhantomCard, a new Android NFC-driven trojan targeting Brazilian banking customers and possibly expanding globally. The malicious code is based on Chinese NFC relay Malware-as-a-Service, it relays victims’ card data to fraudsters for cash-out. The […]
securityaffairs.com
August 17, 2025 at 10:19 AM
Phantom cries: ✅
Phantom footsteps: ✅
Phantom whispers: ✅
For everything else, there’s a phantomcard that will slowly drive you insane
June 11, 2025 at 5:16 AM
⚠️Eine gefährliche Schadsoftware namens PhantomCard zielt auf Android-Nutzer ab, die kontaktlos bezahlen. Diese Malware greift gezielt Kredit- und Bankkarten an.
So schützen Sie sich 👇
#Android #digital #Banking
Gefährlicher Android-Trojaner stiehlt Daten von Bankkarten – so schützen Sie sich
Eine gefährliche Schadsoftware namens PhantomCard zielt auf Android-Nutzer ab, die kontaktlos bezahlen. Diese Malware greift gezielt Kredit- und Bankkarten an.
www.focus.de
August 20, 2025 at 3:50 PM
Segundo especialista, o PhantomCard é um malware sofisticado e que se disfarça como aplicativos legítimos, explorando brechas de confiança dos usuários
PhantomCard: malware usa tecnologia de aproximação para roubar dados do cartão; veja como se proteger
Segundo especialista, o PhantomCard é um malware sofisticado e que se disfarça como aplicativos legítimos, explorando brechas de confiança dos usuários
epocanegocios.globo.com
September 10, 2025 at 8:57 PM
PhantomCard: App na Play Store consegue clonar cartões de crédito por meio de NFC
Embora seja um facilitador, a tecnologia do NFC também é um prato cheio para criminosos. O recurso, chamado comumente de pagamento por aproximação, é alvo de um novo golpe que imita um aplicativo para proteger cartões, o PhantomCard – quando a vítima registra o cartão, tem seus dados roubados. Esse malware foi descoberto por pesquisadores da Threat Fabric, que identificaram uma série de ataques no Brasil. O principal suspeito por trás dessas fraudes é o hacker “Go1ano”, que já esteve relacionado com outros golpes ligados ao setor bancário no passado. * **Entenda:****'Golpistas do Amor' são acusados de roubar mais de R$ 540 milhões nos EUA** Um dos principais problemas é a forma com que esse agente malicioso é distribuído: pela Google Play Store. Na verdade, o criminoso criou uma página que mimetiza exatamente o marketplace da companhia, adicionando um senso de segurança forte para que usuários desavisados mordam a isca. ## O que é o malware PhantomCard? Antes de tudo, é preciso entender que o PhantomCard é um novo tipo de malware que se disfarça do app “Proteção Cartões”. O relatório da Threat Fabric indica que esse agente é baseado em um malware-as-a-service (MaaS) de origem chinesa. Em outras palavras, um MaaS é um software ou serviço ilegal vendido por um hacker, ou grupo criminoso. É como se um hacker vendesse uma ratoeira toda programada e especializada para capturar um rato, que, neste caso, é a vítima. Assim, o utilizador do PhantomCard não precisa ter conhecimentos avançados para usar a ferramenta, visto que ela foi desenvolvida para ser simples e de uso prático. Neste caso, o responsável pelo PhantomCard é o cibercriminoso conhecido como “Go1ano”. Os especialistas apontam que em julho de 2025 esse atacante trabalhava com um malware chamado “GHOST NFC CARD”, que criava números de cartões falsos e, por alguma falha no sistema, eram aceitos em determinadas transações financeiras. Aplicativo PhantomCard para os criminosos tem até uma página de login para eles se conectarem (Imagem: Threat Fabric) O PhantomCard tem uma premissa diferente. Esse malware rouba os dados do cartão de crédito físico da vítima e retransmite as informações em tempo real para o criminoso. Dessa forma, é possível que o hacker use o cartão como se fosse dele. * **Leia também:****Golpistas usam sites falsos do governo para roubar dados e dinheiro via Pix** Uma característica distinta desse malware é que ele funciona como um “relé de dados”. Diferente de outros golpes que pegam dados presentes em um celular, o PhantomCard usa a tecnologia do NFC como uma ponte, e quando a vítima aproxima seu cartão, os dados são retransmitidos automaticamente para o atacante. ## Como o golpe do NFC funciona? Assim como diversos golpes recorrem a técnicas de engenharia social para enganar suas vítimas, o PhantomCard não é nada diferente. Na verdade, essa fraude usa a técnica de phishing, que recorre a sites falsos ou emails adulterados para roubar informações. Página da Play Store é extremamente parecida com a versão web da loja (Imagem: Threat Fabric) O atacante “Go1ano” criou uma página da Play Store na internet extremamente similar ao marketplace real. Lá, reside o falso app “Proteção Cartões”, que tem até mesmo avaliações de usuários falsificadas para passar a sensação de segurança inexistente. Basta baixar e instalar o app para o golpe realmente começar. * Após instalado e aberto, o app solicita que o usuário posicione seu cartão na parte traseira do celular’; * Com isso feito, o malware identificará e lerá os dados do cartão; * Durante a leitura, os dados já serão prontamente enviados ao criminoso, que terá em mãos o número e nome do cartão; * Depois, o malware pede que a vítima insira a senha de quatro ou seis dígitos do cartão; * A parte final do golpe exibe uma mensagem de processamento dos dados, como se o app realmente estivesse criando camadas de proteção. Com todas essas etapas concluídas, o golpe está feito. A tecnologia de NFC envia ao cibercriminoso o número, nome e data de vencimento do cartão. O último encaixe do quebra-cabeça era senha, pedida posteriormente pelo aplicativo, e com tudo isso, a fraude é finalizada. O criminoso explicou o passo a passo do golpe em seu canal do Telegram (Imagem: Threat Fabric) ## NFC na mira do crime Ao analisar as raízes do PhantomCard, os pesquisadores da Threat Fabric descobriram não somente a origem chinesa desse malware, como também seu real nome. Esse é o NFU Pay, um serviço clandestino amplamente disponível no mercado de crimes cibernéticos e similar a outras fraudes, como o SuperCardX e o KingNFC. A conclusão dos especialistas é que Go1ano comprou uma versão modificada e especialmente desenvolvida para o nosso sistema bancário. O motivo? A sigla “baxi”, palavra chinesa para “Brasil”, foi encontrada nas linhas de código do malware, indicando que o software foi customizado para funcionar aqui. * **Descubra:****Novo vírus Android clona cartão de crédito remotamente via celular** No entanto, o próprio Go1ano explica em um canal do Telegram que essa aplicação funciona globalmente. A mensagem automatizada no app de conversas indica que o serviço é “100% indetectável” e tem compatibilidade na Europa, América Latina, África, China, EUA e Japão. Vale notar, inclusive, que o hacker é considerado agora como uma espécie de “distribuidor local” para o PhantomCard. Com a venda irrestrita do malware no Telegram, talvez seja questão de tempo até que mais golpes sejam descobertos por pesquisadores e autoridades no futuro. Para mais informações sobre novos golpes e segurança no mundo da tecnologia, fique ligado no site do**TecMundo**.
www.tecmundo.com.br
August 14, 2025 at 8:34 PM
An NGate-based malware adapted for Brazil, #PhantomCard, targets banking clients via fake #Android apps that claim to improve security and privacy, distributed on pages featuring fabricated positive reviews. 3/6
January 15, 2026 at 9:50 AM
New NFC-Driven PhantomCard Android Malware Attacking Banking Users
New NFC-Driven PhantomCard Android Malware Attacking Banking Users
A sophisticated new Android malware dubbed PhantomCard has emerged from the shadows of Brazil’s cybercriminal underground, representing a significant evolution in mobile banking threats. This malicious application leverages Near Field Communication (NFC) technology to create a seamless bridge between victims’ physical banking cards and fraudsters’ devices, enabling real-time financial theft without the need for physical card possession. The malware masquerades as a legitimate “Proteção Cartões” (Card Protection) application, distributed through convincing fake Google Play Store pages that promise enhanced security for users’ banking cards. PhantomCard operates through an ingenious relay mechanism that transforms infected smartphones into remote card skimmers . When victims are prompted to tap their banking cards against their phone to initiate what they believe is a security verification process, the malware silently captures and transmits the NFC data to cybercriminals’ devices via encrypted channels. Fake page distribution (Source – Threat Fabric) This allows fraudsters to conduct transactions at Point-of-Sale terminals or ATMs as if they physically possessed the victim’s card, complete with PIN authentication that the malware separately harvests through a convincing interface. Threat Fabric analysts identified that PhantomCard is not an original creation but rather a customized version of the Chinese-originated “NFU Pay” Malware-as-a-Service platform. The discovery reveals a concerning trend where international cybercriminal tools are being localized and redistributed by regional threat actors, specifically targeting Brazilian banking customers while maintaining global expansion capabilities. The malware’s Command-and-Control server includes endpoints specifically coded for Brazilian operations, with “/baxi/b” referencing “Brazil” in Chinese (巴西, Bāxī). The technical implementation of PhantomCard demonstrates sophisticated understanding of EMV payment protocols. The malware specifically targets ISO-DEP (ISO 14443-4) standard contactless cards, utilizing the “scuba_smartcards” library for data parsing. On the left – ‘victim’ tapping the card against the device infected with PhantomCard (Source – Threat Fabric) Upon detecting an NFC tag, PhantomCard establishes an ISO-DEP connection and sends a crucial APDU command: 00A404000E325041592E5359532E444446303100 , which selects the Payment System Environment directory. This command specifically targets EMV cards by accessing the “2PAY.SYS.DDF01” directory used in modern payment systems. Advanced NFC Relay Architecture PhantomCard’s relay mechanism operates through a sophisticated two-phase process that seamlessly bridges physical cards with remote terminals. The malware first establishes connection parameters with extensive logging capabilities, as evidenced in the code snippet showing Chinese debug messages: “正在建立ISO-DEP连接…” (Establishing ISO-DEP connection). The application sets communication timeouts to 120,000 milliseconds, ensuring stable data transmission even in challenging network conditions. When cybercriminals initiate fraudulent transactions, PhantomCard receives WebSocket messages containing transaction instructions. The malware parses these commands and identifies transaction data through pattern matching, specifically detecting “80A” instruction codes that indicate payment authorization requests. Critical transaction elements including amount and currency codes are extracted from specific byte positions within the APDU commands, enabling precise transaction replication at remote locations. This sophisticated relay system represents a dangerous evolution in mobile banking threats, combining social engineering with advanced NFC manipulation to create virtually undetectable fraud scenarios that traditional banking security systems struggle to identify. Boost your SOC and help your team protect your business with free top-notch threat intelligence:  Request TI Lookup Premium Trial . The post New NFC-Driven PhantomCard Android Malware Attacking Banking Users appeared first on Cyber Security News .
cybersecuritynews.com
August 15, 2025 at 6:27 AM
PhantomCard: malware usa tecnologia de aproximação para roubar dados do cartão; veja como se proteger
criminosos estão apostando em um malware chamado PhantomCard Getty Images As tecnologias estão avançando, mas os golpes também. Agora, criminosos estão apostando em um malware chamado PhantomCard, que utiliza o NFC, tecnologia presente em grande parte dos smartphones e que permite pagamentos por aproximação, para roubar dados de usuários. Quem faz o alerta é Adrianus Warmenhoven, especialista em cibersegurança da NordVPN. Segundo ele, o PhantomCard é um malware sofisticado e que se disfarça como aplicativos legítimos, explorando brechas de confiança dos usuários. “O malware induz o usuário a encostar seu cartão físico no celular, prometendo funcionalidades falsas, como a digitalização do cartão para pagamentos. Esse simples gesto, porém, entrega ao trojan as informações necessárias para clonar os dados do cartão. Em segundos, o criminoso pode replicar a identidade financeira da vítima e realizar transações não autorizadas”, descreve Warmenhoven. Como uma senha fraca permitiu que hackers falissem empresa de 158 anos Hackers roubam R$ 245 milhões da maior corretora de criptomoedas da Índia, com 16 milhões de usuários O trojan é originário da China e distribuído como malware-as-a-service (crime cibernético disfarçado de serviço). O especialista diz que o foco são usuários do sistema Android e a exploração da tecnologia NFC. Os grupos de cibercriminosos vendem o acesso ao PhantomCard em fóruns clandestinos, permitindo que golpistas menos técnicos também explorem a ferramenta. “Isso amplia a escala e a velocidade da disseminação do ataque”, diz o especialista. Para ele, apesar de sua escala internacional, o Brasil se tornou um dos principais alvos por três fatores: o primeiro é a popularidade do Android no país, o que oferece uma base gigantesca de potenciais vítimas; o segundo é a adoção massiva de bancos digitais e, por consequência, alta digitalização bancária; e, por fim, o histórico de ataques bem-sucedidos no Brasil, que vira um terreno fértil, com alto retorno para criminosos. Como se proteger Segundo Warmenhoven, para mitigar os riscos, nunca aproxime seu cartão físico do celular, a menos que seja em aplicativos de pagamento verificados, como Google Pay ou carteiras oficiais do banco. Outra dica é instalar aplicativos apenas da Play Store oficial e evitar links enviados por SMS, e-mail ou redes sociais. “Também é essencial revisar permissões de aplicativos, desconfiando de apps que pedem acesso ao NFC, permissões de administrador ou sobreposição de tela sem justificativa clara. Outra medida preventiva é desativar o NFC quando não estiver em uso, reduzindo a superfície de ataque. O uso de aplicativos de segurança móvel também contribui para detectar malwares avançados e fortalecer a proteção contra ameaças digitais”, lista o especialista. Outra recomendação é manter o sistema operacional atualizado, instalando correções de segurança assim que disponíveis, além de monitorar transações bancárias e ativar alertas via SMS ou e-mail permite identificar movimentações suspeitas rapidamente. “A intuição também deve ser levada em conta: se um aplicativo solicita informações estranhas, desinstale-o imediatamente e reporte ao banco ou à Play Store. Reportar aplicativos suspeitos aos canais oficiais contribui para a remoção rápida das ameaças”, conclui. Mais Lidas
epocanegocios.globo.com
September 11, 2025 at 2:31 AM
New Android Malware Wave Hits Banking Via NFC Relay Fraud, Call Hijacking, And Root Exploits - https://mwyr.es/2plKOD1E #thn #infosec
New Android Malware Wave Hits Banking via NFC Relay Fraud, Call Hijacking, and Root Exploits
Defend against PhantomCard, SpyBanker, and KernelSU exploits—secure banking, block NFC fraud, and stop Android malware today.
mwyr.es
August 14, 2025 at 9:51 PM
New Android Malware Wave Hits Banking via NFC Relay Fraud, Call Hijacking, and Root Exploits

Cybersecurity researchers have disclosed a new Android trojan called PhantomCard that abuses near-field communication (NFC) to conduct relay attacks for facilitating fraudulent transacti…

#hackernews #news
New Android Malware Wave Hits Banking via NFC Relay Fraud, Call Hijacking, and Root Exploits
Cybersecurity researchers have disclosed a new Android trojan called PhantomCard that abuses near-field communication (NFC) to conduct relay attacks for facilitating fraudulent transactions in attacks targeting banking customers in Brazil. "PhantomCard relays NFC data from a victim's banking card to the fraudster's device," ThreatFabric said in a report. "PhantomCard is based on
thehackernews.com
August 15, 2025 at 8:47 AM
PhantomCard: The NFC Trojan Threatening Brazil’s Banking System — And Eyeing the World

A New Era of Mobile Banking Fraud Emerges Brazil’s banking sector is facing a dangerous new cyber threat: PhantomCard, an Android-based NFC-driven Trojan capable of relaying victims’ card data in real time to…
PhantomCard: The NFC Trojan Threatening Brazil’s Banking System — And Eyeing the World
A New Era of Mobile Banking Fraud Emerges Brazil’s banking sector is facing a dangerous new cyber threat: PhantomCard, an Android-based NFC-driven Trojan capable of relaying victims’ card data in real time to criminals for fraudulent transactions. Developed from Chinese NFC relay Malware-as-a-Service (MaaS) technology, this malware is being customized and resold by a well-known Brazilian cybercriminal, operating under the alias “Go1ano Developer.”
undercodenews.com
August 15, 2025 at 7:06 PM
PhantomCard: The NFC Trojan Threatening Global Banking Security

Introduction A new wave of mobile banking fraud is sweeping through Brazil and beyond, driven by a sophisticated Android trojan named PhantomCard. This malicious tool exploits Near-Field Communication (NFC) technology to perform relay…
PhantomCard: The NFC Trojan Threatening Global Banking Security
Introduction A new wave of mobile banking fraud is sweeping through Brazil and beyond, driven by a sophisticated Android trojan named PhantomCard. This malicious tool exploits Near-Field Communication (NFC) technology to perform relay attacks, allowing cybercriminals to use a victim’s payment card remotely as if it were physically in their hands. Distributed under the guise of legitimate card protection apps, PhantomCard is part of a growing underground ecosystem of NFC relay malware-as-a-service tools, making it a significant concern for financial institutions worldwide.
undercodenews.com
August 14, 2025 at 12:04 PM
PhantomCard: New NFC-Driven Android Malware Emerging In Brazil https://packetstorm.news/news/view/38487 #news
August 14, 2025 at 3:36 PM
Feed: "Cyber Security News"
By: Priya on Thursday, August 14, 2025
PhantomCard – NFC Malware Wave Hits Android Banking Users
NFC malware Android banking - Cybersecurity researchers have identified PhantomCard, a sophisticated Android NFC-based Trojan specifically
cyberpress.org
August 15, 2025 at 5:18 PM
Feed: "The Hacker News"
By: info@thehackernews.com (The Hacker News) on Thursday, August 14, 2025
New Android Malware Wave Hits Banking via NFC Relay Fraud, Call Hijacking, and Root Exploits
Defend against PhantomCard, SpyBanker, and KernelSU exploits—secure banking, block NFC fraud, and stop Android malware today.
thehackernews.com
August 14, 2025 at 1:45 PM
This week's #CyberSecurity recap: Critical updates from #Microsoft, #Cisco, and #Fortinet; rising #AI-driven threats; and new attack techniques like #ClickFix and #PhantomCard. Stay vigilant! #InfoSec #CyberThreats Link: thedailytechfeed.com/weekly-cyber...
August 18, 2025 at 4:27 PM