Новый Android-малварь WindRelay крадёт данные карт и оформляет кредиты

Фото: BleepingComputer
Краткий ответ
Киберпреступники объединили Android-малварь WindRelay и троян SpyNote для кражи данных банковских карт и оформления кредитов на устройствах жертв.
Специалисты компании Group-IB раскрыли новую схему мошенничества, в которой используется комбинация Android-малвари WindRelay и трояна SpyNote. Злоумышленники звонят жертвам, выдавая себя за сотрудников банка, и под предлогом решения проблем с платёжной картой вынуждают установить вредоносное приложение. Для повышения доверия название APK-файла персонализируется с использованием имени жертвы.
После установки SpyNote и получения прав Accessibility Service атакующие получают полный удалённый доступ к устройству. Затем они устанавливают WindRelay, который превращает смартфон в поддельный NFC-ридер. Жертву просят приложить карту к телефону и ввести PIN-код — в этот момент малварь перехватывает данные карты и передаёт их злоумышленникам. Параллельно мошенники оформляют кредиты через банковское приложение жертвы. Вся атака занимает около 13 минут.
Эксперты отмечают, что комбинация SpyNote и WindRelay позволяет злоумышленникам не только красть данные карт, но и сразу выводить средства через оформление кредитов. В отличие от других Android-троянов, эта схема не требует сложных технических действий — достаточно социальной инженерии и короткого телефонного звонка. Основные цели атак — пользователи в Чехии, Словакии и Словении, однако подобные угрозы могут распространиться и на другие регионы.
Group-IB выявила почти два десятка образцов WindRelay, загруженных на VirusTotal с ноября 2025 по июль 2026 года. Троян SpyNote и его модификации (SpyMax, CypherRAT) активно распространяются с 2021 года, особенно после утечки исходного кода в конце 2022 года. Для защиты эксперты рекомендуют устанавливать приложения только из Google Play, избегать предоставления опасных разрешений и проверять подлинность звонков от банков.
Частые вопросы
- Как работает малварь WindRelay?
- WindRelay превращает заражённое Android-устройство в поддельный NFC-ридер, который перехватывает данные банковской карты при её прикладывании к телефону. Данные передаются злоумышленникам в реальном времени для последующего использования.
- Какие возможности у трояна SpyNote?
- SpyNote — это RAT (Remote Administration Tool), который позволяет злоумышленникам удалённо управлять устройством, красть банковские данные, учётные записи Google и Facebook*, коды Google Authenticator, SMS, а также активировать микрофон и камеру.
- Как защититься от подобных атак?
- Не устанавливайте APK-файлы из ненадёжных источников, избегайте предоставления опасных разрешений (например, NFC или Accessibility Service) неизвестным приложениям. При подозрительных звонках от «банка» перезвоните по официальному номеру для проверки.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml