За один 13-минутный звонок мошенник успел оформить кредит от имени жертвы и подготовить списания с банковской карты, остававшейся в руках владельца. Связка SpyNote и WindRelay превращает Android-смартфон в посредника между настоящей картой и терминалом преступников.
Специалисты Group-IB описали новую мошенническую кампанию против владельцев Android. SpyNote предоставляет удаленный доступ к смартфону, а WindRelay передает платежные данные через NFC в момент покупки или снятия наличных. Преступник управляет всей атакой по телефону и не дает жертве времени заметить посторонние действия.
Сначала лжесотрудник банка сообщает о якобы возникшей проблеме с картой и убеждает собеседника установить приложение из стороннего источника. Название программы содержит имя владельца смартфона, поэтому файл вызывает меньше подозрений. Персонализация указывает на предварительную разведку: перед звонком мошенники узнают имя и номер телефона выбранного человека, а затем собирают отдельный APK-файл.
Установленный SpyNote получает доступ к управлению устройством через специальные возможности Android. Мошенник самостоятельно загружает WindRelay и активирует необходимые функции без дополнительных действий со стороны владельца. В расследованном случае удаленный доступ также позволил открыть банковское приложение и оформить кредит на имя владельца счета.
Затем лжесотрудник просит приложить банковскую карту к смартфону и ввести PIN-код. WindRelay превращает телефон в бесконтактный считыватель и перехватывает обмен данными между NFC-чипом карты и платежным устройством. Программа сразу отправляет полученные сведения через интернет на второй смартфон, связанный с терминалом или банкоматом под контролем преступников.
WindRelay не сохраняет обычную копию номера карты для будущих покупок. Вредоносная программа передает команды и ответы в реальном времени, включая одноразовый код, который чип создает для конкретной операции. Настоящая карта фактически общается с удаленным терминалом через два смартфона, поэтому банк воспринимает покупку или выдачу наличных как операцию с физическим платежным средством. Введенный владельцем PIN-код завершает проверку.
Преступники уже применяли похожую передачу NFC-данных в кампаниях Ghost Tap. Другие атаки объединяли троян удаленного доступа и NFCGate, а жертв также просили прикладывать карту к смартфону. WindRelay отличается самостоятельной разработкой и тесной связкой с персонализированной версией SpyNote. За один разговор преступник получает доступ сразу к банковскому приложению и физической карте.
Исследователи обнаружили 23 образца WindRelay, загруженных на VirusTotal с ноября 2025 года по июль 2026 года. Вредоносные приложения маскировались под организации из Чехии, Словакии и Словении, использовали местные языки и нередко содержали имена конкретных жертв. Установить авторов кампании пока не удалось.
Главный признак атаки появляется еще во время разговора. Банковская поддержка не просит устанавливать APK-файлы из сторонних источников, прикладывать карту к телефону и вводить PIN-код для устранения неполадок. Приложение с именем владельца смартфона тоже следует считать угрозой, если установку предложил неожиданный собеседник.