Неизвестно досега семейство зловреден софтуер за Android за транслиране на комуникация от близко разстояние (NFC), наречено WindRelay, се разпространява съвместно с известен троянски кон за отдалечен достъп (RAT), наречен SpyNote, като част от схема за измами с безконтактни плащания.

Според Group-IB специализираният зловреден код е проектиран да прихваща данни от банкови карти в реално време чрез NFC и да ги предава на измамниците. За първи път е засечен в реална среда в края на август 2025 г.

„Достъпът на SpyNote до услугите за достъпност (Accessibility Service) позволява на киберпрестъпника да инсталира от външен източник и да активира тихомълком NFC приложението, без изобщо да се задейства споделяне на екрана“, споделят изследователите Александър Грабко, Константинос Ангелопулос, Павлос Гайтанис и Бруно Биелич.

Тези атаки обикновено се извършват чрез примамване на потенциалните мишени чрез фишинг, смишинг или вишинг измами да инсталират зловредно приложение от неофициален източник. След като бъде инсталирано, атакуващият злоупотребява с отдалечения достъп на SpyNote, за да инсталира зловредния софтуер за NFC транслиране без необходимост от по-нататъшно взаимодействие с потребителя.

За да се придаде достоверност на схемата, APK файлът, разпространяван по време на телефонния разговор, се персонализира с името на жертвата, което показва, че процесът на доставка е съобразен с конкретната цел. Това насочва към фаза на предварително разузнаване преди разговора, при която злонамереният субект събира името и телефонния номер на жертвата, за да направи предтекста за социално инженерство по-убедителен.

Впоследствие жертвата бива манипулирана чрез социално инженерство да допре физическата си платежна карта до собствения си заразен телефон под предлог за проверка на самоличността или промяна на ПИН кода и потвърждаване на банковата карта след твърдение за компрометиране на сметката.

Правейки това, устройството на жертвата се превръща в прокси за плащания без нейно знание и в реален мост за безконтактни измами, което позволява на зловредния софтуер да прихваща и разчита радиосигналите на картата чрез NFC и да ги предава в реално време към отделно устройство на измамника, намиращо се на друго място.

WindRelay съдържа два компонента, които работят в синхрон помежду си:

  • Компонент за четене, инсталиран на устройството на жертвата, който осъществява връзка с физическата платежна карта чрез NFC.
  • Компонент за емулиране, инсталиран на устройството на киберпрестъпника, който емулира картата пред платежния терминал.

Тези два компонента си взаимодействат чрез споделена инфраструктура за управление и контрол (C2) през WebSocket, препредавайки EMV APDU команди и отговори между терминала и картата на жертвата в реално време.

Това развитие идва в момент, когато зловредният софтуер за NFC транслиране, насочен към Android, се разпространява бързо, като през изминалата година се разшири извън Чешката република към Бразилия, Полша и Словакия.

Основното предимство на тази техника, наричана още „Ghost Tap“, е, че позволява на киберпрестъпниците да запазят анонимност и да извършват тегления в по-голям мащаб, тъй като заснемането на NFC данните на банковите клиенти позволява да се имитира тяхната банкова карта на собствено устройство и да се използва за теглене на пари в брой или за извършване на плащания.

„Теоретично те биха могли да разполагат с цели ферми от телефони с Android, заредени с компрометирани данни от карти, които извършват автоматизирани измамни трансакции“, отбелязва ESET в доклад, публикуван миналата година.

Последните разкрития от Group-IB демонстрират мощна комбинация от възможности за NFC транслиране и отдалечен достъп (RAT), предоставяйки на атакуващия повече начини за извличане на данни, запазване на постоянен достъп и извършване на финансови измами.

Общо 23 проби от WindRelay са качени във VirusTotal между ноември 2025 г. и юли 2026 г., представяйки се за финансови институции в Чехия, Словакия и Словения.

Компанията за киберсигурност със седалище в Сингапур заяви, че това представлява нова еволюция на зловредния софтуер за Android и стратегия за двойна монетизация в рамките на една схема, при която „отдалеченият достъп, управляван от RAT, може да се използва за изтегляне на дигитален кредит, докато NFC софтуерът позволява физически покупки в присъствието на карта“.

„Този случай показва, че модерните измами рядко разчитат на една-единствена техника“, добавят изследователите. „В този случай измамникът е комбинирал три възможности в една сесия – телефонно обаждане с живо социално инженерство, персонализиран RAT за отдалечен контрол на устройството и зловреден софтуер за NFC транслиране за физическо теглене на пари.“

„Измамникът също така е използвал тези възможности, за да удари два отделни канала за изплащане – дигитален кредит и покупки с физическо представяне на картата – преди банката или жертвата да успеят да реагират.“