Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв

Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 1

Нове шкідливе програмне забезпечення для Android під назвою WindRelay, що працює з використанням NFC, у поєднанні з інструментом віддаленого адміністрування SpyNote (RAT) краде дані банківських карток і в реальному часі надсилає їх зловмисникам.

Компанія Group-IB розслідувала інцидент, під час якого шахрай, видаючи себе за співробітника банку, зателефонував жертві, повідомивши про проблему з її платіжною карткою.

Під час розмови зловмисник попросив жертву встановити SpyNote RAT, замаскований під легітимний додаток, і надати йому дозволи Служби доступності, що надало атакеру віддалений доступ до пристрою Android.

Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 2

Щоб надати переконливості, зловмисник персоналізував етикетку шкідливого додатка, вказавши ім’я жертви.

Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 3

Отримавши віддалений доступ до пристрою через SpyNote, зловмисник без додаткової взаємодії з жертвою встановив WindRelay і використав банківський додаток для оформлення кредиту на ім’я жертви.

Крім того, жертву попросили прикласти свою платіжну картку до телефону та ввести PIN-код. WindRelay перетворив телефон на шахрайський безконтактний зчитувач і передав дані NFC (Near Field Communication), включно з авторизаційними даними транзакції картки, на пристрій атакера.

Це дозволило зловмиснику використати дані картки для покупок на справжньому платіжному терміналі.

За даними Group-IB, вся ця операція тривала 13 хвилин телефонної розмови, а транзакції були схвалені за допомогою PIN-коду, наданого жертвою.

Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 4

Дослідники наголошують, що поєднання SpyNote і WindRelay може свідчити про набір інструментів, який забезпечує як доступ до пристрою жертви для банківських операцій, так і прямий канал виведення коштів.

Крім того, на відміну від більшості сучасних шкідливих програм для Android з функціями прямої трансляції екрана та VNC, ця комбінація шкідливого програмного забезпечення дозволила зловмисникам скоювати шахрайство виключно за допомогою соціальної інженерії через телефон.

Шкідливе програмне забезпечення для Android, яке використовує NFC, стає дедалі серйознішою проблемою, про що свідчать сімейства шкідливих програм, такі як NFCShare, NGate, SuperCard X та RelayNFC.

Під час типової атаки жертва встановлює шкідливий додаток і надає йому доступ до NFC. Потім зловмисник використовує соціальну інженерію, щоб обманом змусити жертву прикласти свою платіжну картку до скомпрометованого телефону.

Телефон використовує свій NFC-інтерфейс для зв’язку з платіжною карткою та отримання доступних даних, які потім передаються через Інтернет на пристрій, контрольований зловмисником.

Залежно від отриманих даних та використаної техніки, зловмисник може використовувати їх для шахрайських транзакцій або іншого фінансового злому, включно зі зняттям готівки в банкоматах.

SpyNote RAT та його варіанти, такі як SpyMax і CypherRAT, циркулюють щонайменше з 2021 року, а зростання кількості виявлень спостерігалося наприкінці 2022 та на початку 2023 року після витоку вихідного коду шкідливого ПЗ.

Це шкідливе ПЗ може викрадати банківські дані, облікові дані акаунтів Facebook і Google, коди Google Authenticator, дані GPS-трекінгу та SMS-повідомлення. Воно також може активувати мікрофон та камеру пристрою, а також перехоплювати натискання клавіш.

Group-IB ідентифікувала майже два десятки зразків WindRelay, надісланих на VirusTotal між листопадом 2025 року та липнем 2026 року, які зв’язувалися з чотирма IP-адресами командно-контрольних серверів.

За словами дослідників, цільовими країнами, схоже, є Чехія, Словаччина та Словенія, виходячи з організацій, на які видавали себе зловмисники, та мов, що використовувалися.

Користувачам Android, якщо вони не знають і не довіряють видавцю, рекомендується уникати APK-пакетів за межами Google Play і бути дуже обережними з додатками, які запитують доступ до NFC або інші небезпечні дозволи.

При отриманні дзвінка від вашого банку з проханням вжити термінових заходів, рекомендується завершити дзвінок, набрати номер, вказаний на офіційному вебсайті організації, і попросити з’єднати з тим самим співробітником служби підтримки.

Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 5

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Звіт Blue Report 2026 вимірює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Шкідливе ПЗ RedHook для Android тепер використовує Wireless ADB для доступу до оболонки

Нове шкідливе ПЗ Rokarolla для Android націлене на 217 банківських та криптовалютних додатків

Google повідомляє, що Chrome щодня блокує 7 мільярдів небажаних сповіщень Android для боротьби зі зловживаннями

Захистіть свій телефон на 15 місяців за допомогою цієї підписки Norton за $20

Всередині підпільного бізнесу шкідливого ПЗ BTMOB RAT для Android

  • Android
  • Credit Card
  • Mobile
  • NFC
  • Payment card
  • SpyNote
  • WindRelay
Bill Toulas

Bill Toulas – технічний письменник та журналіст, що спеціалізується на кібербезпеці, з досвідом роботи у різних онлайн-виданнях понад десять років. Він висвітлює теми, пов’язані з відкритим програмним забезпеченням, Linux, шкідливим ПЗ, інцидентами витоку даних та хакерськими атаками.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є учасником? Зареєструйтеся зараз

Вам також може сподобатися:

Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 6  Майбутній вебінар Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 7 Популярні історії

  • Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 8

    Microsoft Patch Tuesday у серпні виправляє 400 вразливостей, 3 нульового дня

  • Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 9

    LexisNexis зупиняє роботу сервісів після підозрілої активності на серверах

  • Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 10

    Delta розслідує атаку Wi-Fi deauth на рейс з учасниками DEF CON

Спонсорські пости

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих та незграбних замінників корпоративних браузерів.

  • Pixellot виявила та захистила сотні некерованих ідентифікаторів AI-агентів за тижні, а не місяці. Завантажте випадок із практики.

  • Дізнайтеся, як реальні скриньки, підроблені магазини та AI-шахрайство сформували кіберзагрози першої половини 2026 року

  • Протермінували перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  • Протермінували перевірку стану паролів? Безкоштовно перевірте свій Active Directory

  Майбутній вебінар Новий Android-шкідник викрадає кошти, оформлюючи кредити на жертв 11

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення програм
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для початківців
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надіслати нам пораду!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афілійованість

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Вхід

// validate comment box not emptyfunction validate_comment_box_not_empty(){$(‘#frm_comment_box’).submit(function(e) {if($(‘#comment_html_box’).val().length==0){alert(“Please enter a comment before pressing submit”);return false;}else{return true;}});}function cz_strip_tags(input, allowed) { allowed = (((allowed || ”) + ”) .toLowerCase() .match(//g) || []) .join(”); // making sure the allowed arg is a string containing only tags in lowercase () var tags = /]*>/gi, commentsAndPhpTags = /|/gi; return input.replace(commentsAndPhpTags, ”) .replace(tags, function($0, $1) { return allowed.indexOf(”) > -1 ? $0 : ”; });}function cz_br2nl(str) {var regex = //gi; //var pure_str = str.replace(regex,”n”); var pure_str = str.replace(regex,””); return cz_strip_tags(pure_str,”);}$(document).ready(function(e) {// validate comment box not emptyvalidate_comment_box_not_empty();// report comment$(‘#comment-report-other-reason-wrap’).css(‘display’,’none’);$(‘.

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *