Новий Android-троян оформлює кредити та краде дані карток

Новий Android-троян оформлює кредити та краде дані карток 1

Нове шкідливе програмне забезпечення для Android під назвою WindRelay, що використовує технологію NFC, працює в парі з інструментом віддаленого адміністрування SpyNote (RAT). Воно викрадає дані платіжних карток і в реальному часі передає їх зловмисникам.

Фахівець із кібербезпеки компанії Group-IB розслідував випадок, коли шахрай, видаючи себе за співробітника банку, зателефонував жертві під приводом проблем з її платіжною карткою.

Під час розмови зловмисник попросив жертву самостійно встановити RAT SpyNote, замаскувавши його під легітимний додаток, та надати йому дозволи служби доступності. Це надало зловмиснику віддалений доступ до пристрою на Android.

Новий Android-троян оформлює кредити та краде дані карток 2

Щоб надати переконливості, зловмисник персоналізував назву шкідливого додатка, вказавши ім’я жертви.

Новий Android-троян оформлює кредити та краде дані карток 3
Створення зловмисниками APK-файлів SpyNote для конкретних жертв

Отримавши віддалений доступ до пристрою через SpyNote, зловмисник встановив WindRelay без подальшої взаємодії з жертвою. Після цього він використав банківський додаток для отримання кредиту на ім’я жертви.

Крім того, жертву попросили прикласти платіжну картку до телефону та ввести PIN-код. WindRelay перетворив телефон на шахрайський безконтактний зчитувач і передав дані NFC (near-field communication), включно з одноразовими даними автентифікації транзакції картки, на пристрій зловмисника.

Це дозволило зловмиснику використати дані картки для покупок на справжньому платіжному терміналі.

За даними Group-IB, уся ця діяльність тривала протягом 13-хвилинної телефонної розмови, а транзакції були схвалені за допомогою PIN-коду, наданого жертвою.

Новий Android-троян оформлює кредити та краде дані карток 4
Огляд ланцюжка атак

Дослідники наголошують, що комбінація SpyNote та WindRelay може свідчити про наявність інструментарію, який забезпечує як доступ до пристрою жертви для банківських транзакцій, так і прямий канал для викрадення коштів.

Також, на відміну від більшості сучасних шкідливих програм для Android, які мають функції прямої трансляції екрана та VNC, ця комбінація шкідливих програм дозволила зловмисникам здійснювати шахрайство виключно шляхом соціальної інженерії через телефон.

Шкідливе програмне забезпечення для Android, що використовує NFC, стає дедалі серйознішою проблемою, про що свідчать такі сімейства зловмисних програм, як NFCShare, NGate, SuperCard X та RelayNFC.

У типовій атаці жертва встановлює шкідливий додаток і надає йому доступ до NFC. Потім зловмисник використовує соціальну інженерію, щоб обманом змусити жертву прикласти свою платіжну картку до скомпрометованого телефону.

Телефон використовує свій NFC-інтерфейс для зв’язку з платіжною карткою та отримання доступних даних, які потім передаються через Інтернет на пристрій, контрольований зловмисником.

Залежно від отриманих даних і використаної техніки, зловмисник може використовувати їх для шахрайських транзакцій або інших видів фінансового злому, включно зі зняттям готівки в банкоматах.

SpyNote RAT та його варіанти, такі як SpyMax і CypherRAT, циркулюють щонайменше з 2021 року, а кількість виявлень зросла наприкінці 2022 та на початку 2023 року після витоку вихідного коду зловмисного програмного забезпечення.

Ця шкідлива програма може викрадати банківські дані, облікові дані облікових записів Facebook і Google, коди Google Authenticator, GPS-трекінг та SMS-повідомлення. Вона також може активувати мікрофон і камеру пристрою, а також перехоплювати натискання клавіш.

Group-IB виявила майже два десятки зразків WindRelay, завантажених на VirusTotal між листопадом 2025 і липнем 2026 року, які спілкувалися з чотирма IP-адресами командно-контрольних серверів.

За словами дослідників, цільові атаки, судячи з імітованих організацій та використаних мов, зосереджені на Чехії, Словаччині та Словенії.

Користувачам Android рекомендується уникати APK-пакетів поза Google Play, якщо вони не знають і не довіряють видавцю, а також бути дуже обережними з додатками, які запитують доступ до NFC або інші небезпечні дозволи.

У разі отримання дзвінка від банку з проханням негайно вжити заходів, рекомендується завершити розмову, набрати номер, зазначений на офіційному вебсайті організації, і попросити з’єднати з тим самим спеціалістом служби підтримки.

Новий Android-троян оформлює кредити та краде дані карток 5

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Звіт Blue Report 2026 вимірює методи захисту окремо, базуючись на 338 мільйонах симуляцій, проведених у виробничих середовищах клієнтів.

Get the report

Related Articles:

Шкідливе програмне забезпечення RedHook для Android тепер використовує Wireless ADB для доступу до оболонки

Нове шкідливе програмне забезпечення Rokarolla для Android націлене на 217 банківських і криптовалютних додатків

Google повідомляє, що Chrome блокує 7 мільярдів небажаних сповіщень Android на день для боротьби зі зловживаннями

Захистіть свій телефон протягом 15 місяців за допомогою цієї підписки Norton за 20 доларів

Підпільний бізнес шкідливого програмного забезпечення Android RAT BTMOB

  • Android
  • Credit Card
  • Mobile
  • NFC
  • Payment card
  • SpyNote
  • WindRelay
Bill Toulas

Bill Toulas — технічний письменник і журналіст, що висвітлює новини з галузі інформаційної безпеки. Має понад десятирічний досвід роботи в різних онлайн-виданнях, охоплюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів витоку даних і хакерських атак.

  • Previous Article
  • Next Article
Post a Comment Community Rules

You need to login in order to post a comment

Not a member yet? Register Now

You may also like:

Новий Android-троян оформлює кредити та краде дані карток 6  Upcoming Webinar Новий Android-троян оформлює кредити та краде дані карток 7 Popular Stories

  • Новий Android-троян оформлює кредити та краде дані карток 8

    Microsoft виправляє 400 вразливостей, 3 нульового дня, у серпневому випуску Patch Tuesday

  • Новий Android-троян оформлює кредити та краде дані карток 9

    LexisNexis зупиняє роботу сервісів після підозрілої активності на серверах

  • Новий Android-троян оформлює кредити та краде дані карток 10

    Delta розслідує атаку типу deauth через Wi-Fi на рейс із відвідувачами DEF CON

Sponsor Posts

  • Прострочили перевірку справності паролів? Безкоштовно перевірте свій Active Directory

  • Прострочили перевірку справності паролів? Безкоштовно перевірте свій Active Directory

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих і громіздких корпоративних браузерних рішень.

  • Pixellot виявив та захистив сотні некерованих ідентичностей агентів ШІ за тижні, а не місяці. Завантажте приклад для ознайомлення.

  • Дізнайтеся, як реальні вхідні листи, підроблені магазини та шахрайства зі ШІ вплинули на кіберзагрози першого півріччя 2026 року

  Upcoming Webinar Новий Android-троян оформлює кредити та краде дані карток 11

Follow us:
Main Sections
  • News
  • Webinars
  • VPN Buyer Guides
  • SysAdmin Software Guides
  • Downloads
  • Virus Removal Guides
  • Tutorials
  • Startup Database
  • Uninstall Database
  • Glossary
Community
  • Forums
  • Forum Rules
  • Chat
Useful Resources
  • Welcome Guide
  • Sitemap
Company
  • About BleepingComputer
  • Contact Us
  • Send us a Tip!
  • Advertising
  • Write for BleepingComputer
  • Social & Feeds
  • Changelog

Terms of Use – Privacy Policy – Ethics Statement – Affiliate Disclosure

Copyright @ 2003 – 2026 Bleeping Computer® LLC – All Rights Reserved

Login

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *