Нова измамническа операция под Android показва колко бързо едно убедително телефонно обаждане може да доведе до финансови загуби.

Кампанията комбинира инструмента за отдалечен контрол SpyNote с WindRelay – новооткрито семейство зловреден софтуер за препредаване на NFC данни. Заедно те осигуряват на престъпниците достъп до банковото приложение и физическата платежна карта на жертвата в рамките на една кратка сесия.

Атаката започва с обаждане от лице, представящо се за служител на банка, което твърди, че има проблем с картата на клиента.

Жертвата бива убедена да инсталира приложение и остава на линия, докато киберпрестъпникът поема контрола над устройството.

В разследвания случай в рамките на едва 13 минути е отпуснат кредит и са препредадени данни от картата за извършване на измамнически покупки.

Анализаторите от Group-IB идентифицираха тази комбинация от зловреден софтуер по време на разследване, подкрепено от техния екип за защита от измами.

Случаят подчертава злоупотребата с безконтактни плащания, при която телефонът служи като мост между легитимната карта и устройството на киберпрестъпника, вместо просто да съхранява откраднати данни от карти.

Щетите надхвърлят една неоторизирана трансакция. Атакуващите могат да променят настройките в банковото приложение, докато NFC компонентът позволява плащания в присъствието на картата (card-present), които за терминала на търговеца изглеждат легитимни.

В доклад на Group-IB, споделен с „Cyber Security News“ (CSN), се посочва, че жертвите може да вярват, че следват инструкциите на банката, докато източването на средства вече е в ход.

Тази скорост оставя твърде малко време за банката или клиента да разпознаят подозрителната активност, да оспорят плащането и да спрат компрометирането на профила.

13-минутна атака със зловреден софтуер WindRelay използва SpyNote RAT и NFC Relay зловреден софтуер

Обаждащият се убеждава жертвата да инсталира приложение, базирано на SpyNote, извън официалния магазин за приложения (sideloading). Неговият етикет съдържа собственото име на жертвата – детайл, целящ да го направи да изглежда познат.

Подобни фалшиви страници на Google Play, разпространяващи SpyNote, показват как измамното предоставяне може да даде на престъпниците широк контрол над Android устройства.

SpyNote злоупотребява с услугата за достъпност (Accessibility Service) на Android, което позволява на оператора да инсталира и активира второто приложение без споделяне на екрана.

След това измамникът използва банковото приложение, за да получи кредит на името на жертвата. Липсата на видима сесия за споделяне на екрана не трябва да се тълкува като доказателство, че устройството е безопасно.

Малко след това през пакета за инсталиране е качен WindRelay. Злонамереният субект инструктира жертвата да доближи платежната си карта до телефона и да въведе нейния ПИН код.

Зловредният код прочита трансакционния NFC обмен между картата и четеца в реално време и го препраща по интернет, а не като статичен номер на карта за многократна употреба.

Тъй като данните се препредават на живо, стандартните проверки на плащанията отчитат валидна комуникация с чипа, което прави събитието трудно за разграничаване от нормално безконтактно плащане.

Второ устройство, контролирано от атакуващия, представя този обмен пред реален платежен терминал, действайки като невидима връзка в трансакцията. Банката по-късно потвърди активност за NFC препредаване (relay), след като се появиха таксувания от физическата карта.

Предишни случаи на теглене на пари в брой чрез зловреден софтуер за Android показват същия риск: инструментите за препредаване могат да позволят тегления от банкомат или покупки, без престъпникът да държи оригиналната карта.

Тази комбинация създава два пътя за източване на средства: цифрово кредитиране чрез отдалечен достъп до банкирането и измами с физическа карта чрез NFC препредаване. Изследователите са проследили WindRelay в кампании, насочени към Чехия, Словакия и Словения.

Как потребителите и банките могат да реагират

Най-ясният предупредителен знак е неочаквано обаждане за поддръжка, с което се изисква от потребителя да инсталира приложение, да разреши достъп до функции за достъпност, да доближи карта или да разкрие ПИН код.

С легитимната банка трябва да се осъществи връзка самостоятелно чрез доверен телефонен номер или официално приложение. Прекъсването на разговора и проверката на искането може да спре контрола на киберпрестъпника, преди да бъде добавен вторият етап от зловредния софтуер.

Организациите трябва да следят за приложения, инсталирани от неофициални източници по време на активни разговори, особено когато те изискват разрешения за достъпност, NFC, интернет или администраторски права на устройството.

Те трябва също така да разследват персонализирани етикети на приложения, както и бързо последвали едно след друго искания за кредити и трансакции с физически карти. Тези улики разкриват прилагането на социално инженерство, последвано от бързи, автоматизирани действия.

Защитниците не трябва да разчитат единствено на известни файлови сигнатури. Group-IB препоръчва засичане на необичайни комбинации от разрешения и използване на потвърждение извън обхвата (out-of-band), закъснения или по-строга автентификация за рискови искания за кредит.

Мониторингът на докладван инцидент с NFC препредаване за нови бенефициенти, преводи и кредитна активност може да разкрие щети в множество канали на сметката.

Клиентите, които подозират, че са станали жертва на тази измама, трябва незабавно да се свържат с банката си по проверен начин, да обяснят, че са инсталирали приложения по време на разговор, и да прегледат скорошната активност по сметката си.

Те трябва също така да запазят точното име на приложението за разследващите органи. Тази кампания отразява по-широка тенденция към безконтактни измами.

Докладите за измами с плащания от типа „Ghost Tap“ и за нов зловреден софтуер за NFC препредаване показват, че престъпниците съчетават убедителен претекст с технология, която препредава активна комуникация с картата на живо.

За потребителите най-безопасният отговор е прост: никога да не инсталират софтуер или да доближават карта само защото непознат обаждащ се ги е инструктирал да го направят.

  • Индикатори за компрометиране (IoCs):
  • Забележка: IP адреси