Clonazione carta contactless: cos’è l’NFC Relay Attack
Clonazione carta contactless: cos’è l’NFC Relay Attack
Bastano pochi secondi vicino alla tua carta, senza che tu te ne accorga, per completare un pagamento o un prelievo che non hai mai autorizzato. Non serve rubare la carta fisica: serve solo avvicinarsi abbastanza, o meglio, serve un telefono compromesso che faccia il lavoro al posto del truffatore. Si chiama NFC relay attack ed è una delle truffe legate alla clonazione carta contactless in più rapida crescita in Italia.
Cos’è l’NFC relay attack e come funziona
L’NFC relay attack, permette a carta e POS di comunicare senza contatto fisico, entro pochi centimetri di distanza. Un NFC relay attack sfrutta proprio questo meccanismo: un malware installato su uno smartphone intercetta la comunicazione tra la carta della vittima e un dispositivo vicino e la “inoltra" in tempo reale a un secondo telefono nelle mani del truffatore, che lo usa per pagare o prelevare altrove.
La carta fisica non si muove mai dal portafoglio del proprietario. Per questo la truffa è così difficile da notare, finché non arriva la notifica del movimento, o peggio, finché non si controlla l’estratto conto qualche giorno dopo.
Quanto è diffusa questa truffa in Italia
Il fenomeno non è ipotetico. Il malware SuperCard X, una piattaforma pensata proprio per orchestrare questo tipo di attacco su dispositivi Android, è stato rilevato per la prima volta nel nostro paese tra fine aprile 2025, con campagne mirate verso clienti di diverse banche italiane.
I numeri confermano una crescita rapida. Secondo la telemetria di ESET, nella seconda metà del 2025 le rilevazioni di attacchi NFC relay sono aumentate di circa 35 volte rispetto al semestre precedente. Solo nei primi quattro mesi del 2026, gli attacchi NFC contro smartphone Android sono cresciuti del 188% rispetto allo stesso periodo dell’anno prima e Kaspersky ha bloccato oltre 35.000 attacchi legati a questa famiglia di malware.
Perché funziona: il ruolo dello smishing
Un NFC relay attack quasi sempre parte da un passaggio più semplice e più conosciuto: un sms che sembra arrivare dalla tua banca, che ti invita a scaricare un’app o cliccare un link per “verificare" un movimento sospetto. È il cosiddetto smishing, il phishing via sms.
È quel primo click, non la vicinanza fisica alla carta, il momento in cui il malware entra davvero nel telefono. Riconoscere quel messaggio prima di aprirlo e il modo più efficace per fermare l’intera catena, prima ancora che si arrivi al pagamento fraudolento.
Come proteggerti in concreto
Alcune protezioni sono già integrate nel sistema dei pagamenti italiani, altre dipendono da te:
- In Italia i pagamenti contactless senza PIN hanno un limite di 50 euro, con un tetto di 5 pagamenti consecutivi o 150 euro complessivi prima che il sistema richieda obbligatoriamente il PIN: un argine naturale ai danni di un singolo episodio.
- Attiva le notifiche push per ogni movimento sulla carta: è il modo più rapido per accorgerti di un pagamento che non hai fatto.
- Non scaricare app o cliccare link ricevuti via sms o email che dicono di arrivare dalla tua banca: verifica sempre chiamando il numero ufficiale, mai quello indicato nel messaggio.
- Una custodia o un portafoglio con schermatura RFID può ridurre il rischio di comunicazioni non autorizzate, anche se da sola non basta se il telefono e già stato compromesso da un malware.
Cosa fare se sospetti di essere già stato colpito
Se noti un movimento che non riconosci, non aspettare. Blocca subito la carta dall’app della banca o chiamando il numero di emergenza, disinstalla eventuali app sospette dal telefono e verifica con la tua banca la possibilità di contestare la transazione. Più velocemente reagisci, più facile e limitare il danno.
Una truffa silenziosa, ma non invisibile
L’NFC relay attack è una truffa che non ha bisogno che tu clicchi su nulla nel momento del danno: il click pericoloso è avvenuto prima, spesso giorni prima, con un sms qualunque. Conoscere il meccanismo della clonazione carta contactless è il primo passo per riconoscerlo in tempo, prima che diventi un prelievo che non puoi più fermare.
Vuoi sapere se i tuoi dati o le tue credenziali sono già comparsi nel dark web dopo una truffa di questo tipo?
Contattaci per una verifica: info@iddefend.it
Scopri tutti i nostri prodotti pensati per il tuo benessere digitale.
Categoria: Alert e suggerimenti, Blog, Frode creditizia, Scam