Угрозы Киберпреступность Комбинация вредоносных программ для Android оформляет кредиты и пересылает данные кредитных карт жертв.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108


Новое вредоносное ПО для Android, использующее технологию NFC-ретрансляции WindRelay, применяется совместно с инструментом удаленного администрирования SpyNote (RAT) для кражи данных банковских карт и их отправки злоумышленникам в режиме реального времени.


В ходе расследования, проведенного компанией Group-IB, специализирующейся на кибербезопасности, мошенник выдавал себя за сотрудника банка и звонил жертве, представляясь специалистом по платежным картам.


Во время звонка злоумышленник дал жертве указание установить вредоносную программу SpyNote RAT под видом легитимного приложения и предоставить ей разрешения службы специальных возможностей, что обеспечило бы ему удаленный доступ к устройству Android.

Для большей убедительности злоумышленник персонализировал метку вредоносного приложения, добавив имя жертвы.



Конструктор создает APK-файлы SpyNote, адаптированные под конкретные жертвы.
Источник: Group-IB

Получив удалённый доступ к устройству через SpyNote, злоумышленник установил WindRelay без дальнейшего взаимодействия с жертвой и использовал банковское приложение для оформления кредита на имя жертвы.


Кроме того, жертве было предложено приложить свою платежную карту к телефону и ввести PIN-код. WindRelay превратил телефон в мошеннический бесконтактный считыватель и передал данные NFC (ближней бесконтактной связи), включая данные аутентификации карты для конкретной транзакции, на устройство злоумышленника.


Это позволило злоумышленнику использовать данные карты для совершения покупок в настоящем платежном терминале.


Компания Group-IB утверждает, что вся операция произошла в течение 13-минутного телефонного разговора, а транзакции были подтверждены с использованием PIN-кода, предоставленного жертвой.




Обзор цепочки атак
Источник: Group-IB

Исследователи подчеркивают, что сочетание SpyNote и WindRelay может указывать на набор инструментов, обеспечивающих как доступ к устройству жертвы для банковских операций, так и прямой канал вывода средств.


Кроме того, в отличие от большинства современных вредоносных программ для Android с функциями демонстрации экрана в реальном времени и VNC, эта комбинация вредоносных программ позволяла злоумышленникам совершать мошенничество исключительно с помощью социальной инженерии по телефону.


Вредоносные программы для Android, использующие NFC, становятся Для просмотра ссылки Войди или Зарегистрируйся , о чем свидетельствуют такие семейства вредоносных программ, как Для просмотра ссылки Войди или Зарегистрируйся , Для просмотра ссылки Войди или Зарегистрируйся , Для просмотра ссылки Войди или Зарегистрируйся и RelayNFC.


В типичной атаке жертва устанавливает вредоносное приложение и предоставляет ему доступ к NFC. Затем злоумышленник использует методы социальной инженерии, чтобы обманом заставить жертву приложить свою платежную карту к скомпрометированному телефону.


Телефон использует свой NFC-интерфейс для связи с бесконтактной платежной картой и сбора имеющихся данных, которые затем передаются через интернет на устройство, контролируемое злоумышленником.


В зависимости от полученных данных и используемой техники, злоумышленник может использовать их для мошеннических операций или других финансовых хищений, включая снятие наличных в банкоматах.


Вредоносная программа SpyNote RAT и её варианты, такие как SpyMax и CypherRAT, распространяются как минимум с 2021 года, а Для просмотра ссылки Войди или Зарегистрируйся в конце 2022 и начале 2023 года Для просмотра ссылки Войди или Зарегистрируйся .


Вредоносная программа может красть банковские данные, учетные данные Facebook и Google, коды Google Authenticator, данные GPS-трекинга и SMS-сообщения. Она также может активировать микрофон и камеру устройства, а также перехватывать нажатия клавиш.


Компания Group-IB выявила почти два десятка образцов WindRelay, отправленных в VirusTotal в период с ноября 2025 года по июль 2026 года, которые взаимодействовали с четырьмя IP-адресами, отвечающими за управление и контроль.


По данным исследователей, целевая аудитория, судя по используемым организациям и языкам, сосредоточена на Чехии, Словакии и Словении.


Пользователям Android, не знающим и не доверяющим издателю, рекомендуется избегать APK-файлов, распространяемых вне Google Play, и проявлять особую осторожность с приложениями, запрашивающими доступ к NFC или другие опасные разрешения.


При получении звонка из банка с просьбой принять срочные меры рекомендуется завершить разговор, набрать номер, указанный на официальном сайте организации, и попросить соединить вас с тем же оператором службы поддержки.

Для просмотра ссылки Войди или Зарегистрируйся