Вредоносная программа на Android берет кредиты и ретранслирует кредитные карты жертв
Новое вредоносное ПО для ретрансляции Android NFC под названием WindRelay используется вместе с инструментом удаленного администрирования SpyNote (RAT) для кражи данных карт и отправки их злоумышленникам в режиме реального времени.
В инциденте, расследованном компанией Group-IB, занимающейся кибербезопасностью, мошенник выдал себя за сотрудника банка и позвонил жертве под предлогом проблем с ее платежной картой.
Во время разговора злоумышленник поручил жертве загрузить SpyNote RAT, замаскированный под легитимное приложение, и предоставить ему разрешения Службы доступности, предоставив злоумышленнику удаленный доступ к устройству Android.
Чтобы повысить доверие, злоумышленник персонализировал метку вредоносного приложения, указав имя жертвы.

Builder создает APK-файлы SpyNote для конкретных жертв
Источник: Группа-IB
Это позволило злоумышленнику использовать данные карты для покупок на настоящем платежном терминале.
Group-IB сообщает, что вся деятельность произошла в ходе 13-минутного телефонного разговора, а транзакции были одобрены с использованием PIN-кода, предоставленного жертвой.

Обзор цепочки атак
Источник: Группа-IB
Исследователи подчеркивают, что сочетание SpyNote и WindRelay может указывать на набор инструментов, который обеспечивает как доступ к устройству жертвы для банковских транзакций, так и прямой канал вывода средств.
Кроме того, в отличие от большинства современных вредоносных программ для Android с функциями совместного использования экрана в реальном времени и VNC, этот комплекс вредоносных программ позволял злоумышленникам совершать мошенничество исключительно с помощью социальной инженерии по телефону.
Вредоносное ПО Android NFC — это растущая проблема, как показывают семейства вредоносных программ, такие как NFCПоделиться, NGate, Суперкарта X*, и RelayNFC.
При типичной атаке жертва устанавливает вредоносное приложение и предоставляет ему доступ к NFC. Затем злоумышленник использует социальную инженерию, чтобы обманом заставить жертву прижать свою платежную карту к взломанному телефону.
Телефон использует свой интерфейс NFC для связи с бесконтактной платежной картой и сбора доступных данных, которые затем передает через Интернет на устройство, контролируемое злоумышленником.
В зависимости от полученных данных и используемого метода злоумышленник может использовать их для мошеннических транзакций или других финансовых краж, включая снятие наличных в банкоматах.
SpyNote RAT и такие варианты, как SpyMax и CypherRAT, циркулируют по крайней мере с 2021 года и зафиксировали увеличение обнаружений в конце 2022 и начале 2023 года, после утечка исходного кода вредоносного ПО.
Вредоносная программа может красть банковские данные, учетные данные Facebook* и Google, коды Google Authenticator, GPS-отслеживание и SMS-тексты. Он также может активировать микрофон и камеру устройства, а также перехватывать общие нажатия клавиш.
Group-IB выявила почти два десятка образцов WindRelay, отправленных в VirusTotal в период с ноября 2025 года по июль 2026 года, которые взаимодействовали с четырьмя IP-адресами управления и контроля.
По мнению исследователей, таргетинг, судя по выдаваемым организациям и используемым языкам, сосредоточен на Чехии, Словакии и Словении.
Если пользователи Android не знают издателя и не доверяют ему, им рекомендуется избегать APK-пакетов за пределами Google Play и быть очень осторожными с приложениями, которые запрашивают доступ к NFC или другие опасные разрешения.
При получении звонка из вашего банка с просьбой принять срочные меры желательно прекратить звонок, набрать номер, указанный на официальном сайте организации, и попросить связаться с тем же агентом поддержки.
Редактор: AndreyEx