WindRelay и SpyNote: NFC-ретрансляция превращает Android в инструмент мошенничества
WindRelay — это недавно выявленное вредоносное ПО для Android, использующее технологию NFC-ретрансляции в сочетании со шпионским RAT SpyNote для проведения сложных операций по мошенничеству с живыми звонками. Атака позволяет злоумышленникам одновременно оформлять цифровые кредиты на имя жертвы и обналичивать её физические платёжные карты, даже если карта остаётся у владельца.
Схема атаки: от звонка до установки вредоносного ПО
Атака начинается с телефонного звонка, в ходе которого злоумышленник выдаёт себя за сотрудника банка и убеждает жертву установить персонализированный APK-файл SpyNote. Приложение может быть собрано с метками, именем пакета и другими метаданными, специфичными для конкретной жертвы. В одном из наблюдаемых случаев приложение было помечено именем жертвы. Такая персонализация, вероятно, опирается на предварительный сбор базовой персональной информации и призвана повысить доверие во время разговора с использованием социальной инженерии.
После установки SpyNote злоумышленник получает удалённый доступ к устройству и незаметно подгружает WindRelay через установщик пакетов Android, не требуя дополнительного взаимодействия с жертвой. Возможности Accessibility Service у SpyNote позволяют атакующему управлять устройством, открывать банковские приложения и устанавливать дополнительное вредоносное ПО, не вызывая подозрений у жертвы.
Технические детали WindRelay
WindRelay превращает скомпрометированный смартфон на Android в вредоносный бесконтактный считыватель. Он взаимодействует с платёжной картой через NFC, перехватывает живое взаимодействие между картой и терминалом и ретранслирует данные через интернет на инфраструктуру, контролируемую злоумышленником. Второе устройство представляет ретранслированное взаимодействие подлинному торговому терминалу или банкомату, что позволяет совершать покупки с предъявлением карты или снимать наличные, пока физическая карта жертвы остаётся у неё. Транзакции оказываются успешными, поскольку платёжный терминал участвует в живом обмене с картой жертвы.
Для работы WindRelay запрашивает следующие разрешения:
- NFC — захват и передача данных бесконтактных карт в реальном времени;
- INTERNET и ACCESS_NETWORK_STATE — обеспечение сетевого взаимодействия для ретрансляции;
- READ_CONTACTS — возможная дополнительная целевая ориентация или поддержка социальной инженерии;
- DUMP — необычное разрешение, которое может обеспечивать проверку состояния устройства.
Кроме того, вредонос использует пользовательские разрешения с шаблоном apk_name .*, которые предназначены для изоляции компонентов вредоносного ПО и предотвращения вмешательства или анализа.
География и инфраструктура
Исследователи связали WindRelay с 23 образцами, загруженными в период с ноября 2025 года по июль 2026 года. Образцы были нацелены на Чехию, Словакию и Словению. Они имитировали местные учреждения, использовали специфичный для страны язык и иногда содержали персонализированные метки. В качестве инфраструктуры ретрансляции выявлены четыре адреса управления.
Последствия и выводы
Совместное использование SpyNote и WindRelay позволяет злоумышленникам одновременно проводить мошенничество с цифровыми кредитами и обналичивать физические карты. В ходе одного 13-минутного звонка атакующий использовал удалённый доступ для получения цифрового кредита на имя жертвы и инструктировал её приложить платёжную карту к телефону и ввести PIN-код.
WindRelay демонстрирует растущую изощрённость мобильных угроз: комбинация удалённого управления, социальной инженерии и NFC-ретрансляции позволяет обходить традиционные средства защиты и проводить сложные мошеннические операции без физического доступа к карте.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



