
Новий шкідливий програмний забезпечений для Android під назвою WindRelay, що використовує технологію NFC, працює спільно з інструментом віддаленого адміністрування SpyNote (RAT), щоб викрадати дані платіжних карток та в реальному часі надсилати їх зловмисникам.
Під час розслідування, проведеного компанією з кібербезпеки Group-IB, шахрай видав себе за співробітника банку та зателефонував жертві під приводом виникнення проблеми з її платіжною карткою.
Під час розмови зловмисник попросив жертву встановити SpyNote RAT, замаскований під легітимний додаток, та надати йому дозвіл на доступ до Служби доступності (Accessibility Service). Це надало зловмиснику віддалений доступ до пристрою Android.

Для надання переконливості зловмисник персоналізував мітку шкідливого додатка, вписавши ім’я жертви.

Після отримання віддаленого доступу до пристрою через SpyNote, зловмисник встановив WindRelay без подальшої взаємодії з жертвою та використав банківський додаток для оформлення позики на ім’я жертви.
Крім того, жертву попросили прикласти платіжну картку до телефону та ввести PIN-код. WindRelay перетворив телефон на шахрайський зчитувач безконтактних платежів та передав дані NFC (Near Field Communication), включно з аутентифікаційними даними транзакції картки, на пристрій зловмисника.
Це дозволило зловмиснику використати дані картки для здійснення покупок через справжній платіжний термінал.
За даними Group-IB, вся діяльність відбувалася під час 13-хвилинної телефонної розмови, а транзакції були схвалені за допомогою PIN-коду, наданого жертвою.

Дослідники наголошують, що комбінація SpyNote та WindRelay може свідчити про наявність інструментарію, який забезпечує як доступ до пристрою жертви для здійснення банківських транзакцій, так і прямий канал для виведення коштів.
Також, на відміну від більшості сучасних шкідливих програм для Android з функціями прямої трансляції екрана та VNC, ця комбінація шкідливого ПЗ дозволила зловмисникам здійснювати шахрайство виключно шляхом соціальної інженерії по телефону.
Шкідливе ПЗ для Android, що використовує NFC, стає дедалі серйознішою проблемою, про що свідчать сімейства шкідливих програм, такі як NFCShare, NGate, SuperCard X та RelayNFC.
У типовій атаці жертва встановлює шкідливий додаток і надає йому доступ до NFC. Потім зловмисник використовує соціальну інженерію, щоб обманом змусити жертву прикласти свою платіжну картку до скомпрометованого телефону.
Телефон використовує свій NFC-інтерфейс для зв’язку з безконтактною платіжною карткою та захоплення доступних даних, які потім передаються через Інтернет на пристрій, контрольований зловмисником.
Залежно від отриманих даних та використаної техніки, зловмисник може використати їх для шахрайських транзакцій або інших фінансових крадіжок, включно зі зняттям готівки в банкоматах.
SpyNote RAT та його варіанти, такі як SpyMax і CypherRAT, циркулюють щонайменше з 2021 року, а кількість виявлень зросла наприкінці 2022 та на початку 2023 року після витоку вихідного коду шкідливого ПЗ.
Шкідливе ПЗ може викрадати банківські дані, облікові дані акаунтів Facebook і Google, коди Google Authenticator, дані GPS-трекінгу та SMS-повідомлення. Воно також може активувати мікрофон і камеру пристрою, а також перехоплювати натискання клавіш.
Group-IB виявила майже два десятки зразків WindRelay, завантажених на VirusTotal між листопадом 2025 року та липнем 2026 року, які спілкувалися з чотирма IP-адресами командно-контрольних серверів.
За словами дослідників, цілеспрямованість, схоже, зосереджена на Чехії, Словаччині та Словенії, виходячи з організацій, які видавали себе за них, та мов, що використовувалися.
Якщо користувачі Android не знають і не довіряють видавцю, їм рекомендується уникати APK-пакетів поза Google Play та бути дуже обережними з додатками, які запитують доступ до NFC або інші небезпечні дозволи.
При отриманні дзвінка від вашого банку з вимогою вжити термінових заходів, рекомендується завершити дзвінок, набрати номер, вказаний на офіційному веб-сайті організації, та попросити з’єднати з тим самим оператором служби підтримки.
Після отримання дійсних облікових даних, лише 37% дій зловмисників блокується
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Шкідливе ПЗ RedHook для Android тепер використовує Wireless ADB для доступу до оболонки
Нове шкідливе ПЗ Rokarolla для Android націлене на 217 банківських та крипто-додатків
Google заявляє, що Chrome щодня блокує 7 мільярдів небажаних сповіщень Android для боротьби зі зловживанням
Захистіть свій телефон на 15 місяців за допомогою цієї підписки Norton за $20
Всередині підпільного бізнесу шкідливого ПЗ BTMOB RAT для Android
- Android
- Credit Card
- Mobile
- NFC
- Payment card
- SpyNote
- WindRelay
Дізнатися більше на: www.bleepingcomputer.com
