Логотип
Было бы сердце, а печали найдутся (В.О. Ключевский).

Вредоносная программа на Android берет кредиты и ретранслирует кредитные карты жертв

Вредоносная программа на Android берет кредиты и ретранслирует кредитные карты жертв

Новое вредоносное ПО для ретрансляции Android NFC под названием WindRelay используется вместе с инструментом удаленного администрирования SpyNote (RAT) для кражи данных карт и отправки их злоумышленникам в режиме реального времени.

В инциденте, расследованном компанией Group-IB, занимающейся кибербезопасностью, мошенник выдал себя за сотрудника банка и позвонил жертве под предлогом проблем с ее платежной картой.

Во время разговора злоумышленник поручил жертве загрузить SpyNote RAT, замаскированный под легитимное приложение, и предоставить ему разрешения Службы доступности, предоставив злоумышленнику удаленный доступ к устройству Android.

Чтобы повысить доверие, злоумышленник персонализировал метку вредоносного приложения, указав имя жертвы.

Builder создает APK-файлы SpyNote для конкретных жертв
Источник: Группа-IB

 

Получив удаленный доступ к устройству через SpyNote, злоумышленник установил WindRelay без дальнейшего взаимодействия с жертвой и использовал банковское приложение для получения кредита на имя жертвы.Кроме того, жертве было поручено нажать на телефон своей платежной картой и ввести свой PIN-код. WindRelay превратила телефон в мошеннический бесконтактный считыватель и передала на устройство злоумышленника оперативный обмен данными NFC (беспроводная связь ближнего действия), включая данные аутентификации транзакции карты.

Это позволило злоумышленнику использовать данные карты для покупок на настоящем платежном терминале.

Group-IB сообщает, что вся деятельность произошла в ходе 13-минутного телефонного разговора, а транзакции были одобрены с использованием PIN-кода, предоставленного жертвой.

Обзор цепочки атак
Источник: Группа-IB

 

Исследователи подчеркивают, что сочетание SpyNote и WindRelay может указывать на набор инструментов, который обеспечивает как доступ к устройству жертвы для банковских транзакций, так и прямой канал вывода средств.

Кроме того, в отличие от большинства современных вредоносных программ для Android с функциями совместного использования экрана в реальном времени и VNC, этот комплекс вредоносных программ позволял злоумышленникам совершать мошенничество исключительно с помощью социальной инженерии по телефону.

Читать  Microsoft: некоторые серверы Windows после апрельских обновлений зависают при перезагрузке

Вредоносное ПО Android NFC — это растущая проблема, как показывают семейства вредоносных программ, такие как NFCПоделиться, NGate, Суперкарта X*, и RelayNFC.

При типичной атаке жертва устанавливает вредоносное приложение и предоставляет ему доступ к NFC. Затем злоумышленник использует социальную инженерию, чтобы обманом заставить жертву прижать свою платежную карту к взломанному телефону.

Телефон использует свой интерфейс NFC для связи с бесконтактной платежной картой и сбора доступных данных, которые затем передает через Интернет на устройство, контролируемое злоумышленником.

В зависимости от полученных данных и используемого метода злоумышленник может использовать их для мошеннических транзакций или других финансовых краж, включая снятие наличных в банкоматах.

SpyNote RAT и такие варианты, как SpyMax и CypherRAT, циркулируют по крайней мере с 2021 года и зафиксировали увеличение обнаружений в конце 2022 и начале 2023 года, после утечка исходного кода вредоносного ПО.

Вредоносная программа может красть банковские данные, учетные данные Facebook* и Google, коды Google Authenticator, GPS-отслеживание и SMS-тексты. Он также может активировать микрофон и камеру устройства, а также перехватывать общие нажатия клавиш.

Group-IB выявила почти два десятка образцов WindRelay, отправленных в VirusTotal в период с ноября 2025 года по июль 2026 года, которые взаимодействовали с четырьмя IP-адресами управления и контроля.

По мнению исследователей, таргетинг, судя по выдаваемым организациям и используемым языкам, сосредоточен на Чехии, Словакии и Словении.

Если пользователи Android не знают издателя и не доверяют ему, им рекомендуется избегать APK-пакетов за пределами Google Play и быть очень осторожными с приложениями, которые запрашивают доступ к NFC или другие опасные разрешения.

При получении звонка из вашего банка с просьбой принять срочные меры желательно прекратить звонок, набрать номер, указанный на официальном сайте организации, и попросить связаться с тем же агентом поддержки.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

3 × пять =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала