WindRelay и SpyNote: NFC-ретрансляция превращает Android в инструмент мошенничества

WindRelay — это недавно выявленное вредоносное ПО для Android, использующее технологию NFC-ретрансляции в сочетании со шпионским RAT SpyNote для проведения сложных операций по мошенничеству с живыми звонками. Атака позволяет злоумышленникам одновременно оформлять цифровые кредиты на имя жертвы и обналичивать её физические платёжные карты, даже если карта остаётся у владельца.

Схема атаки: от звонка до установки вредоносного ПО

Атака начинается с телефонного звонка, в ходе которого злоумышленник выдаёт себя за сотрудника банка и убеждает жертву установить персонализированный APK-файл SpyNote. Приложение может быть собрано с метками, именем пакета и другими метаданными, специфичными для конкретной жертвы. В одном из наблюдаемых случаев приложение было помечено именем жертвы. Такая персонализация, вероятно, опирается на предварительный сбор базовой персональной информации и призвана повысить доверие во время разговора с использованием социальной инженерии.

После установки SpyNote злоумышленник получает удалённый доступ к устройству и незаметно подгружает WindRelay через установщик пакетов Android, не требуя дополнительного взаимодействия с жертвой. Возможности Accessibility Service у SpyNote позволяют атакующему управлять устройством, открывать банковские приложения и устанавливать дополнительное вредоносное ПО, не вызывая подозрений у жертвы.

Технические детали WindRelay

WindRelay превращает скомпрометированный смартфон на Android в вредоносный бесконтактный считыватель. Он взаимодействует с платёжной картой через NFC, перехватывает живое взаимодействие между картой и терминалом и ретранслирует данные через интернет на инфраструктуру, контролируемую злоумышленником. Второе устройство представляет ретранслированное взаимодействие подлинному торговому терминалу или банкомату, что позволяет совершать покупки с предъявлением карты или снимать наличные, пока физическая карта жертвы остаётся у неё. Транзакции оказываются успешными, поскольку платёжный терминал участвует в живом обмене с картой жертвы.

Для работы WindRelay запрашивает следующие разрешения:

  • NFC — захват и передача данных бесконтактных карт в реальном времени;
  • INTERNET и ACCESS_NETWORK_STATE — обеспечение сетевого взаимодействия для ретрансляции;
  • READ_CONTACTS — возможная дополнительная целевая ориентация или поддержка социальной инженерии;
  • DUMP — необычное разрешение, которое может обеспечивать проверку состояния устройства.

Кроме того, вредонос использует пользовательские разрешения с шаблоном apk_name .*, которые предназначены для изоляции компонентов вредоносного ПО и предотвращения вмешательства или анализа.

География и инфраструктура

Исследователи связали WindRelay с 23 образцами, загруженными в период с ноября 2025 года по июль 2026 года. Образцы были нацелены на Чехию, Словакию и Словению. Они имитировали местные учреждения, использовали специфичный для страны язык и иногда содержали персонализированные метки. В качестве инфраструктуры ретрансляции выявлены четыре адреса управления.

Последствия и выводы

Совместное использование SpyNote и WindRelay позволяет злоумышленникам одновременно проводить мошенничество с цифровыми кредитами и обналичивать физические карты. В ходе одного 13-минутного звонка атакующий использовал удалённый доступ для получения цифрового кредита на имя жертвы и инструктировал её приложить платёжную карту к телефону и ввести PIN-код.

WindRelay демонстрирует растущую изощрённость мобильных угроз: комбинация удалённого управления, социальной инженерии и NFC-ретрансляции позволяет обходить традиционные средства защиты и проводить сложные мошеннические операции без физического доступа к карте.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: