Новости 13 минут разговора и кредит на ваше имя: новая связка SpyNote и WindRelay против Android

NewsMaker

I'm just a script
Премиум
29,106
46
8 Ноя 2022
Два вредоносных приложения связали смартфон жертвы с терминалом мошенника.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
6r5eizb8y24huin5db3cjg3g4c8l7k28.jpg

<div itemprop="articleBody">За один 13-минутный звонок мошенник успел оформить кредит от имени жертвы и подготовить списания с банковской карты, остававшейся в руках владельца. Связка SpyNote и WindRelay превращает Android-смартфон в посредника между настоящей картой и терминалом преступников.

Специалисты Group-IB описали новую мошенническую кампанию против владельцев Android. SpyNote предоставляет удаленный доступ к смартфону, а WindRelay передает платежные данные через NFC в момент покупки или снятия наличных. Преступник управляет всей атакой по телефону и не дает жертве времени заметить посторонние действия.

Сначала лжесотрудник банка сообщает о якобы возникшей проблеме с картой и убеждает собеседника установить приложение из стороннего источника. Название программы содержит имя владельца смартфона, поэтому файл вызывает меньше подозрений. Персонализация указывает на предварительную разведку: перед звонком мошенники узнают имя и номер телефона выбранного человека, а затем собирают отдельный APK-файл.

Установленный SpyNote получает доступ к управлению устройством через специальные возможности Android. Мошенник самостоятельно загружает WindRelay и активирует необходимые функции без дополнительных действий со стороны владельца. В расследованном случае удаленный доступ также позволил открыть банковское приложение и оформить кредит на имя владельца счета.

Затем лжесотрудник просит приложить банковскую карту к смартфону и ввести PIN-код. WindRelay превращает телефон в бесконтактный считыватель и перехватывает обмен данными между NFC-чипом карты и платежным устройством. Программа сразу отправляет полученные сведения через интернет на второй смартфон, связанный с терминалом или банкоматом под контролем преступников.

WindRelay не сохраняет обычную копию номера карты для будущих покупок. Вредоносная программа передает команды и ответы в реальном времени, включая одноразовый код, который чип создает для конкретной операции. Настоящая карта фактически общается с удаленным терминалом через два смартфона, поэтому банк воспринимает покупку или выдачу наличных как операцию с физическим платежным средством. Введенный владельцем PIN-код завершает проверку.

Преступники уже применяли похожую передачу NFC-данных в кампаниях Ghost Tap. Другие атаки объединяли троян удаленного доступа и NFCGate , а жертв также просили прикладывать карту к смартфону . WindRelay отличается самостоятельной разработкой и тесной связкой с персонализированной версией SpyNote. За один разговор преступник получает доступ сразу к банковскому приложению и физической карте.

Исследователи обнаружили 23 образца WindRelay, загруженных на VirusTotal с ноября 2025 года по июль 2026 года. Вредоносные приложения маскировались под организации из Чехии, Словакии и Словении, использовали местные языки и нередко содержали имена конкретных жертв. Установить авторов кампании пока не удалось.

Главный признак атаки появляется еще во время разговора. Банковская поддержка не просит устанавливать APK-файлы из сторонних источников, прикладывать карту к телефону и вводить PIN-код для устранения неполадок. Приложение с именем владельца смартфона тоже следует считать угрозой, если установку предложил неожиданный собеседник.
 
Источник новости
www.securitylab.ru

Похожие темы