HDFC Card Stealer (provisional)

Malware family · 1 sample(s) · 2 indicator record(s) · 1 signing certificate(s) · Active 2026-10-03 (experimental)

About HDFC Card Stealer (provisional)

HDFC Card Stealer (provisional) is an Android phishing/stealer impersonating HDFC Bank (India). It presents fake card and net-banking entry screens and exfiltrates captured card numbers, CVV, expiry, credentials and OTP data to a Google Firebase backend (hdfc-1-81195-default-rtdb.firebaseio.com and hdfc-1-81195.firebasestorage.app). Part of the wave of India-targeting bank-phishing APKs that use Firebase as a zero-infrastructure exfil endpoint.

Indicators

IndicatorTypeSampleFirst seen
hdfc-1-81195-default-rtdb.firebaseio.com domain 9beab3f4aec1… 2026-10-03
hdfc-1-81195.firebasestorage.app domain 9beab3f4aec1… 2026-10-03