Изследователи от Group-IB откриха WindRelay – нов зловреден софтуер за Android, създаден да прихваща данни от разплащателни карти в реално време чрез NFC (Near Field Communication) и да ги предава на атакуващите. WindRelay работи в комбинация с троянеца за отдалечен достъп SpyNote, който осигурява на атакуващите отдалечен контрол над устройството на жертвата.
Схемата започва с телефонно обаждане, при което измамникът се представя за служител от банката на жертвата и твърди, че има проблем с нейната карта. Напътствана стъпка по стъпка, жертвата сама инсталира приложение.
Това приложение е SpyNote и съдържа детайл, предназначен да приспи бдителността на жертвата. Името на приложението показва собственото име на жертвата, вместо някакво непознато или общо наименование. Изследователите от Group-IB установиха, че инструментариумът за сглобяване на SpyNote позволява на оператора да персонализира етикета, името и пакета на приложението за всяка отделна цел преди внедряването.
След като SpyNote получи отдалечен достъп, измамникът инсталира второ приложение (WindRelay) на устройството, без да е необходимо допълнително действие от страна на жертвата. WindRelay използва NFC за комуникация с разплащателната карта и интернет връзка за пренасочване на този обмен в реално време. То също така изисква достъп до контактите на жертвата и необичайно за външно приложение разрешение за инспектиране на системата.
„В рамките на едно 13-минутно телефонно обаждане жертвата инсталира троянец за отдалечен достъп (RAT) на собственото си устройство – всичко след това беше извършено от измамника. До края на разговора измамникът беше изтеглил заем на името на жертвата чрез отдалечен достъп до мобилното ѝ приложение и излъчваше данните от картата ѝ към фалшив търговски терминал“, обясняват от Group-IB.
„Всяка трансакция беше одобрена с помощта на ПИН кода, който жертвата сама е въвела. През цялото време на инцидента жертвата остана на линия с измамника“, добавят те.
Трансакциите с карти започнали да се появяват в сметката на жертвата малко след приключването на разговора.
Group-IB проследи 23 проби от WindRelay, качени във VirusTotal между ноември 2025 г. и юли 2026 г., свързани с кампании, насочени към жертви в Чехия, Словакия и Словения. Изследователите също така идентифицираха четири командни (C2) IP адреса, свързани с активността по NFC пренасочването.
Няколко проби са съдържали специфични за жертвите имена и интерфейсен текст на езика на целевата държава, което показва как приложенията са били адаптирани за конкретни жертви и локации.
„Този случай показва, че съвременните измами рядко разчитат на една-единствена техника. В този случай атакуващият е комбинирал три възможности в рамките на една сесия – телефонно обаждане за социално инженерство на живо, персонализиран RAT за отдалечен контрол на устройството и зловреден софтуер за NFC пренасочване с цел физическо източване на пари“, заключват от Group-IB.