חוקרי אבטחה מדווחים על גל חדש של נוזקת אנדרואיד בשם NFCShare, שמתפשטת דרך "עדכונים" מזויפים לאפליקציות של בנקים ומצליחה לגנוב את פרטי כרטיס האשראי בשיטה יוצאת דופן, באמצעות שבב ה-NFC של הטלפון. הגל הנוכחי נצפה מאמצע מאי, והדיווחים המרכזיים פורסמו בתחילת יוני 2026.

מה קרה

המתקפה מתחילה באתר פישינג (אתר מזויף שמתחזה לבנק אמיתי) שמבקש מהקורבן להזין את פרטי הכניסה שלו. לאחר מכן מוצג לו שעליו "לעדכן" את אפליקציית הבנק, והוא מופנה להורדת קובץ התקנה זדוני (APK) שמתחזה לאפליקציה המקורית. מכיוון שההתקנה מגיעה מחוץ לחנות האפליקציות הרשמית, מערכות ההגנה של Google Play לא בודקות אותה.

לאחר ההתקנה מופיע מסך שמנחה את הקורבן להצמיד את כרטיס האשראי לגב הטלפון "לצורך אימות". הנוזקה מנצלת את טכנולוגיית ה-NFC (התקשורת האלחוטית לטווח קצר ששימשה לתשלום ללא מגע) כדי לקרוא את מספר הכרטיס, סוגו ותוקפו, ואף מבקשת מהקורבן להקליד את קוד ה-PIN בן ארבע הספרות. כל הפרטים נשלחים מיד לשרת של התוקפים, שיכולים לנצל אותם לביצוע רכישות או משיכות. הנוזקה תועדה לראשונה בתחילת 2026, ובגל הנוכחי שוכללה כדי להתחזות למותגי בנקים רבים ולהתחמק מכלי בדיקה אוטומטיים.

למה זה חשוב לכם

רוב הישראלים מנהלים את חשבון הבנק והאשראי מהנייד, ועדכון אפליקציה נשמע כמו בקשה שגרתית ולגיטימית. אבל אף בנק אמיתי לא יבקש מכם להצמיד כרטיס אשראי לטלפון או להקליד קוד PIN כדי "לאמת" עדכון.

מה עושים?

התקינו ועדכנו אפליקציות בנק אך ורק דרך חנות האפליקציות הרשמית (Google Play או App Store), לעולם לא מקישור שהגיע בהודעה או באתר.

אם הודעה או אתר מבקשים ממכם להצמיד כרטיס אשראי לטלפון או להקליד קוד PIN, עצרו. זו כמעט תמיד הונאה.

הימנעו מהתקנת קבצי APK ממקורות חיצוניים, וודאו שהאפשרות "התקנה ממקורות לא ידועים" בטלפון כבויה.

אם כבר מסרתם פרטים, פנו מיד לבנק ולחברת האשראי לחסימת הכרטיס, והסירו כל אפליקציה חשודה שהותקנה לאחרונה.

כדאי גם להפעיל בבנק ובחברת האשראי התראות על כל עסקה, כדי לזהות מיד חיוב חשוד.

כלל אצבע: פעולה עם הכרטיס הפיזי מול הטלפון, שמגיעה מבקשה דיגיטלית, היא סימן אזהרה מובהק.