Нов зловреден софтуер за Android за пренасочване на NFC данни, наречен WindRelay, се използва заедно с инструмента за отдалечено администриране (RAT) SpyNote за кражба на данни от карти и изпращането им на атакуващите в реално време.

При инцидент, разследван от компанията за киберсигурност Group-IB, измамник се представил за банков служител и се обадил на жертвата под предлог, че има проблем с нейната платежна карта.

По време на разговора злонамереният субект инструктирал жертвата да инсталира извън официалния магазин (sideload) SpyNote RAT, маскиран като легитимно приложение, и да му предостави разрешения за достъпност (Accessibility Service), което дало на атакуващия отдалечен достъп до Android устройството.

За по-голяма достоверност атакуващият персонализирал името на злонамереното приложение с името на жертвата.

След като получил отдалечен достъп до устройството чрез SpyNote, атакуващият инсталирал WindRelay без допълнително взаимодействие с жертвата и използвал банковото приложение, за да изтегли заем от името на жертвата.

Освен това жертвата била инструктирана да допре платежната си карта до телефона и да въведе своя PIN код. WindRelay превърнал телефона във фалшив безконтактен четец и пренасочил в реално време NFC (near-field communication) обмена, включително специфичните за трансакцията данни за автентификация на картата, към устройството на атакуващия.

Това позволило на киберпрестъпника да използва данните от картата за покупки на реален платежен терминал.

От Group-IB споделят, че цялата дейност се е разиграла в рамките на 13-минутен телефонен разговор, а трансакциите са били одобрени с предоставения от жертвата PIN.

Изследователите подчертават, че комбинацията от SpyNote и WindRelay може да е индикация за инструментариум, който осигурява както достъп до устройството на жертвата за банкови трансакции, така и директен канал за източване на пари.

Също така, за разлика от повечето съвременни зловредни софтуери за Android с функции за споделяне на екрана в реално време и VNC, този микс от зловреден софтуер е позволила на атакуващите да извършат измамата единствено чрез социално инженерство по телефона.

NFC зловредният софтуер за Android е нарастващ проблем, както показват фамилии зловреден софтуер като NFCShare, NGate, SuperCard X и RelayNFC.

При типична атака жертвата инсталира злонамерено приложение и му предоставя достъп до NFC. След това атакуващият използва социално инженерство, за да подмами жертвата да допре платежната си карта до компрометирания телефон.

Телефонът използва своя NFC интерфейс, за да комуникира с безконтактната платежна карта и да прихване наличните данни, които след това предава по интернет към контролирано от атакуващия устройство.

В зависимост от получените данни и използваната техника, киберпрестъпникът може да ги използва за измамни трансакции или други финансови кражби, включително теглене на пари в брой от банкомат.

SpyNote RAT и негови варианти като SpyMax и CypherRAT циркулират поне от 2021 г. и отбелязват ръст в засичанията в края на 2022 г. и началото на 2023 г. след изтичането на изходния код на зловредния софтуер.

Зловредният софтуер може да краде банкови данни, идентификационни данни за акаунти във Facebook и Google, кодове от Google Authenticator, GPS проследяване и SMS съобщения. Той също така може да активира микрофона и камерата на устройството и да прихваща натискания на клавиши.

Group-IB е идентифицирала почти две дузини образци на WindRelay, изпратени в VirusTotal между ноември 2025 г. и юли 2026 г., които са комуникирали с четири IP адреса за управление и контрол (C2).

Според изследователите насочването изглежда е фокусирано върху Чехия, Словакия и Словения въз основа на имитираните организации и използваните езици.

Освен ако не познават и нямат доверие на издателя, на потребителите на Android се препоръчва да избягват APK пакети извън Google Play и да бъдат много внимателни с приложения, които изискват достъп до NFC или други опасни разрешения.

При получаване на обаждане от вашата банка с искане за предприемане на спешни действия е препоръчително да прекъснете разговора, да наберете номера, посочен на официалния уебсайт на организацията, и да поискате връзка със същия агент за поддръжка.