- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Новое вредоносное ПО для Android, использующее технологию NFC-ретрансляции WindRelay, применяется совместно с инструментом удаленного администрирования SpyNote (RAT) для кражи данных банковских карт и их отправки злоумышленникам в режиме реального времени.
В ходе расследования, проведенного компанией Group-IB, специализирующейся на кибербезопасности, мошенник выдавал себя за сотрудника банка и звонил жертве, представляясь специалистом по платежным картам.
Во время звонка злоумышленник дал жертве указание установить вредоносную программу SpyNote RAT под видом легитимного приложения и предоставить ей разрешения службы специальных возможностей, что обеспечило бы ему удаленный доступ к устройству Android.
Для большей убедительности злоумышленник персонализировал метку вредоносного приложения, добавив имя жертвы.

Конструктор создает APK-файлы SpyNote, адаптированные под конкретные жертвы.
Источник: Group-IB
Получив удалённый доступ к устройству через SpyNote, злоумышленник установил WindRelay без дальнейшего взаимодействия с жертвой и использовал банковское приложение для оформления кредита на имя жертвы.
Кроме того, жертве было предложено приложить свою платежную карту к телефону и ввести PIN-код. WindRelay превратил телефон в мошеннический бесконтактный считыватель и передал данные NFC (ближней бесконтактной связи), включая данные аутентификации карты для конкретной транзакции, на устройство злоумышленника.
Это позволило злоумышленнику использовать данные карты для совершения покупок в настоящем платежном терминале.
Компания Group-IB утверждает, что вся операция произошла в течение 13-минутного телефонного разговора, а транзакции были подтверждены с использованием PIN-кода, предоставленного жертвой.

Обзор цепочки атак
Источник: Group-IB
Исследователи подчеркивают, что сочетание SpyNote и WindRelay может указывать на набор инструментов, обеспечивающих как доступ к устройству жертвы для банковских операций, так и прямой канал вывода средств.
Кроме того, в отличие от большинства современных вредоносных программ для Android с функциями демонстрации экрана в реальном времени и VNC, эта комбинация вредоносных программ позволяла злоумышленникам совершать мошенничество исключительно с помощью социальной инженерии по телефону.
Вредоносные программы для Android, использующие NFC, становятся Для просмотра ссылки Войди
В типичной атаке жертва устанавливает вредоносное приложение и предоставляет ему доступ к NFC. Затем злоумышленник использует методы социальной инженерии, чтобы обманом заставить жертву приложить свою платежную карту к скомпрометированному телефону.
Телефон использует свой NFC-интерфейс для связи с бесконтактной платежной картой и сбора имеющихся данных, которые затем передаются через интернет на устройство, контролируемое злоумышленником.
В зависимости от полученных данных и используемой техники, злоумышленник может использовать их для мошеннических операций или других финансовых хищений, включая снятие наличных в банкоматах.
Вредоносная программа SpyNote RAT и её варианты, такие как SpyMax и CypherRAT, распространяются как минимум с 2021 года, а Для просмотра ссылки Войди
Вредоносная программа может красть банковские данные, учетные данные Facebook и Google, коды Google Authenticator, данные GPS-трекинга и SMS-сообщения. Она также может активировать микрофон и камеру устройства, а также перехватывать нажатия клавиш.
Компания Group-IB выявила почти два десятка образцов WindRelay, отправленных в VirusTotal в период с ноября 2025 года по июль 2026 года, которые взаимодействовали с четырьмя IP-адресами, отвечающими за управление и контроль.
По данным исследователей, целевая аудитория, судя по используемым организациям и языкам, сосредоточена на Чехии, Словакии и Словении.
Пользователям Android, не знающим и не доверяющим издателю, рекомендуется избегать APK-файлов, распространяемых вне Google Play, и проявлять особую осторожность с приложениями, запрашивающими доступ к NFC или другие опасные разрешения.
При получении звонка из банка с просьбой принять срочные меры рекомендуется завершить разговор, набрать номер, указанный на официальном сайте организации, и попросить соединить вас с тем же оператором службы поддержки.
Для просмотра ссылки Войди