Дуэт Android-зловредов оформляет кредиты и ретранслирует карты жертв в реальном времени
Компания Group-IB описала инцидент, в котором две вредоносные программы для Android сработали в паре, превратив один телефонный звонок в полноценное ограбление. Новинка называется WindRelay — это NFC-ретранслятор, который в связке с известным трояном удалённого доступа SpyNote перехватывает данные банковской карты и передаёт их атакующему в реальном времени.
Схема на 13 минут
Всё начинается со звонка: мошенник представляется сотрудником банка и сообщает о некой проблеме с платёжной картой. Под этим предлогом жертву убеждают установить приложение мимо магазина Google Play — на деле это замаскированный SpyNote — и выдать ему разрешения службы специальных возможностей (Accessibility Service). Для убедительности злоумышленники персонализируют иконку приложения, подставляя в её название имя самой жертвы.
Получив удалённый доступ, атакующий уже без участия человека доустанавливает WindRelay и через банковское приложение оформляет кредит на имя владельца телефона. Параллельно жертву просят приложить карту к смартфону и ввести PIN-код. В этот момент WindRelay превращает телефон в поддельный бесконтактный терминал: он ретранслирует живой NFC-обмен, включая одноразовые данные аутентификации транзакции, на устройство преступника. Дальше картой можно расплачиваться на настоящем платёжном терминале.
По данным Group-IB, вся операция уложилась в один телефонный разговор длиной 13 минут, а транзакции подтверждались тем самым PIN-кодом, который жертва назвала сама.
Мошенничество без вида экрана
Исследователи подчёркивают любопытную деталь: в отличие от большинства современных Android-зловредов с функциями трансляции экрана и VNC, здесь для успеха хватило чистой социальной инженерии по телефону. Связка SpyNote и WindRelay выглядит как готовый набор, дающий и доступ к устройству для банковских операций, и прямой канал вывода средств.
NFC-угрозы для Android постепенно множатся — до WindRelay были замечены семейства NFCShare, NGate, SuperCard X и RelayNFC. Сам SpyNote вместе с вариантами SpyMax и CypherRAT ходит по сети минимум с 2021 года, а после утечки исходного кода число обнаружений заметно выросло. Помимо банковских данных он умеет красть учётные записи Facebook и Google, коды Google Authenticator, SMS и GPS-координаты, а также включать микрофон и камеру.
Group-IB нашла на VirusTotal около двух десятков образцов WindRelay, загруженных с ноября 2025 по июль 2026 года и общавшихся с четырьмя управляющими серверами. Судя по подставляемым организациям и языкам, атаки нацелены на Чехию, Словакию и Словению.
Совет специалистов прост: не устанавливать APK из непроверенных источников и с осторожностью относиться к приложениям, запрашивающим доступ к NFC. А при неожиданном звонке из «банка» с требованием срочных действий лучше положить трубку и перезвонить по номеру с официального сайта организации.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.