Дуэт Android-зловредов оформляет кредиты и ретранслирует карты жертв в реальном времени

· Безопасность
Новый NFC-ретранслятор WindRelay работает в связке с RAT-инструментом SpyNote: злоумышленники получают удалённый доступ к смартфону, берут кредит на имя жертвы и уводят данные банковской карты в прямом эфире.

cover.svg

Компания Group-IB описала инцидент, в котором две вредоносные программы для Android сработали в паре, превратив один телефонный звонок в полноценное ограбление. Новинка называется WindRelay — это NFC-ретранслятор, который в связке с известным трояном удалённого доступа SpyNote перехватывает данные банковской карты и передаёт их атакующему в реальном времени.

Схема на 13 минут

Всё начинается со звонка: мошенник представляется сотрудником банка и сообщает о некой проблеме с платёжной картой. Под этим предлогом жертву убеждают установить приложение мимо магазина Google Play — на деле это замаскированный SpyNote — и выдать ему разрешения службы специальных возможностей (Accessibility Service). Для убедительности злоумышленники персонализируют иконку приложения, подставляя в её название имя самой жертвы.

Получив удалённый доступ, атакующий уже без участия человека доустанавливает WindRelay и через банковское приложение оформляет кредит на имя владельца телефона. Параллельно жертву просят приложить карту к смартфону и ввести PIN-код. В этот момент WindRelay превращает телефон в поддельный бесконтактный терминал: он ретранслирует живой NFC-обмен, включая одноразовые данные аутентификации транзакции, на устройство преступника. Дальше картой можно расплачиваться на настоящем платёжном терминале.

По данным Group-IB, вся операция уложилась в один телефонный разговор длиной 13 минут, а транзакции подтверждались тем самым PIN-кодом, который жертва назвала сама.

Мошенничество без вида экрана

Исследователи подчёркивают любопытную деталь: в отличие от большинства современных Android-зловредов с функциями трансляции экрана и VNC, здесь для успеха хватило чистой социальной инженерии по телефону. Связка SpyNote и WindRelay выглядит как готовый набор, дающий и доступ к устройству для банковских операций, и прямой канал вывода средств.

NFC-угрозы для Android постепенно множатся — до WindRelay были замечены семейства NFCShare, NGate, SuperCard X и RelayNFC. Сам SpyNote вместе с вариантами SpyMax и CypherRAT ходит по сети минимум с 2021 года, а после утечки исходного кода число обнаружений заметно выросло. Помимо банковских данных он умеет красть учётные записи Facebook и Google, коды Google Authenticator, SMS и GPS-координаты, а также включать микрофон и камеру.

Group-IB нашла на VirusTotal около двух десятков образцов WindRelay, загруженных с ноября 2025 по июль 2026 года и общавшихся с четырьмя управляющими серверами. Судя по подставляемым организациям и языкам, атаки нацелены на Чехию, Словакию и Словению.

Совет специалистов прост: не устанавливать APK из непроверенных источников и с осторожностью относиться к приложениям, запрашивающим доступ к NFC. А при неожиданном звонке из «банка» с требованием срочных действий лучше положить трубку и перезвонить по номеру с официального сайта организации.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.