Android-мошенники за 13 минут разговора оформляют кредит и снимают деньги с карты жертвы

изображение: grok
Специалисты Group-IB зафиксировали новую схему атаки на владельцев Android-смартфонов, где связка троянов SpyNote и WindRelay позволяет преступнику удалённо управлять устройством, оформлять кредит на имя жертвы и проводить платежи её банковской картой. Всю цепочку злоумышленники успевают провернуть примерно за тринадцать минут одного телефонного звонка. Банковскую инфраструктуру взламывать не пришлось — человек сам устанавливает вредонос и передаёт все необходимые данные.
Атака начинается с рядового звонка. Преступник играет роль сотрудника банка и сообщает о якобы возникших проблемах с картой. Дальше собеседника уговаривают поставить приложение, название APK-файла злоумышленники нередко подгоняют под имя конкретного человека, чтобы вызвать больше доверия.
После установки программа запрашивает доступ к Accessibility Service — служебной функции Android для людей с ограниченными возможностями. При избыточных разрешениях она даёт приложениям право выполнять действия на устройстве и взаимодействовать с интерфейсом других программ. Получив такой доступ, SpyNote фактически превращает смартфон в удалённо управляемое устройство, и объяснять жертве каждое следующее действие мошеннику уже не нужно.
Дальше атакующий открывает банковское приложение и оформляет кредит на владельца смартфона. В разобранном специалистами случае преступник после захвата контроля установил WindRelay и подключил его к работе вместе со SpyNote. Одна часть связки открывала путь к банковскому клиенту, вторая занималась NFC-модулем.
Интересно, что мошенники превратили собственный смартфон жертвы в промежуточное устройство для проведения финансовых операций.
Затем человека просят приложить банковскую карту к телефону. С этого момента подключается WindRelay. Вредонос перехватывает NFC-сеанс между картой и устройством и по интернету передаёт данные на смартфон мошенника. Речь идёт не о примитивной краже статичных сведений — программа ретранслирует обмен данными почти в реальном времени, вместе с аутентификационными параметрами конкретной транзакции. В результате злоумышленник расплачивается через настоящий платёжный терминал, используя чужую NFC-сессию. PIN-код жертва вводит сама, по подсказке звонящего.
Цепочка выглядит абсурдно и одновременно эффективно:
- один — человек разговаривает с «банком» и верит собеседнику;
- два — сам устанавливает APK-файл, полученный от неизвестного;
- три — сам выдаёт разрешения на Accessibility Service и NFC;
- четыре — сам прикладывает карту к смартфону и произносит PIN-код.
Классические банковские трояны обычно охотятся за логинами, паролями, SMS-кодами и содержимым банковских клиентов. WindRelay добавляет к этому набору NFC-реле, которое превращает физическую карту в удалённый платёжный инструмент. Group-IB нашла почти два десятка образцов вредоноса, загруженных на VirusTotal с ноября 2025 года по июль 2026-го, они общались как минимум с четырьмя командными серверами.
Основной интерес преступников на момент обнаружения был сосредоточен в Чехии, Словакии и Словении — на это указывают языковые особенности вредоноса и организации, под которые маскировались злоумышленники. Для российских пользователей схема тоже представляет прямую угрозу, поскольку сама техника социальной инженерии со звонками от «сотрудников банка» и просьбами поставить приложение отработана в РФ до автоматизма, а связка RAT плюс NFC-реле легко переносится на любую страну с распространёнными бесконтактными платежами.
Технология не нова сама по себе. За последние годы аналитики фиксировали целое семейство Android-вредоносов с NFC-ретрансляцией — NGate, NFCShare, SuperCard X, RelayNFC. Общая идея у них одна — заражённый смартфон становится звеном между картой владельца и устройством злоумышленника.
SpyNote известен с 2021 года и умеет многое. В зависимости от версии он крадёт банковские данные, аккаунты Google и Facebook, SMS и коды двухфакторной аутентификации, определяет местоположение, снимает нажатия клавиш, подключается к микрофону и камере. После утечки исходников число модификаций заметно выросло. В паре с WindRelay троян закрывает сразу две задачи преступника — доступ к смартфону и банковским приложениям плюс канал для использования карты.
Стоит обратить внимание, что сложных эксплойтов Android или банковских клиентов мошенникам практически не потребовалось.
Главным оружием осталась социальная инженерия. Правдоподобная роль сотрудника банка, ощущение срочности, несколько шагов по инструкции — и техническая часть дальше запускается почти сама. Для российских пользователей риск возрастает ещё и потому, что подобные звонки идут потоком, а привычка ставить APK-файлы из посторонних источников у части владельцев Android никуда не делась.
Защититься помогают простые правила:
- один — не ставить APK-файлы по просьбе неизвестных, кем бы они ни представлялись;
- два — с подозрением относиться к приложениям, которые сразу просят доступ к Accessibility Service, NFC, SMS и звонкам;
- три — не сообщать PIN-код по телефону ни при каких обстоятельствах;
- четыре — при странном звонке из «банка» класть трубку и перезванивать по номеру с обратной стороны карты.
Ранее сообщалось, что Google готовит новую систему проверки Android-разработчиков, которая может закрыть международный рынок приложений для создателей софта из стран под санкциями. Авторы из Ирана, Кубы, КНДР и некоторых территорий Украины после запуска механизма не смогут пройти обязательную процедуру подтверждения личности, из-за чего их программы останутся в основном внутри локальных рынков.
Эксперты CISOCLUB прокомментировали, что связка SpyNote и WindRelay показывает переход мошенников к гибридным атакам, где старая психологическая обработка усиливается свежими техническими приёмами. По их оценке, NFC-реле в ближайшие месяцы станет одним из заметных инструментов, а география атак почти наверняка расширится за пределы стран Центральной Европы.
Российским банкам и владельцам смартфонов, по мнению аналитиков CISOCLUB, придётся пересматривать сценарии предупреждения клиентов, потому что стандартных фраз про «не сообщайте код из SMS» тут уже недостаточно — жертва отдаёт мошеннику не код, а сам платёжный канал.



