Android-мошенники оформляют кредиты и крадут карты через NFC

Android-мошенники оформляют кредиты и крадут карты через NFC
  • WindRelay перехватывает NFC-обмен между телефоном и картой.
  • Атака использует PIN-код, который вводит сама жертва.
  • Полученные данные подходят для покупок на обычном терминале.
  • Group-IB нашла почти два десятка образцов WindRelay, которые были загружены в VirusTotal с ноября 2025 года по июль 2026-го и связывались с четырьмя IP-адресами командных серверов. По оценке исследователей, атаки были нацелены на Чехию, Словакию и Словению. На это указывают организации, под которые маскировались злоумышленники, и используемые языки.

    SpyNote, а также его варианты SpyMax и CypherRAT, циркулируют как минимум с 2021 года. После утечки исходного кода вредоноса его обнаружения заметно выросли в конце 2022-го и начале 2023 года. Помимо доступа к банковским данным, он способен красть учётные записи Facebook* и Google, коды Google Authenticator, GPS-данные, SMS, а также включать микрофон и камеру и перехватывать нажатия клавиш.

    В Group-IB советуют не устанавливать APK-пакеты вне Google Play, если издатель не вызывает доверия, и особенно внимательно относиться к приложениям, которым нужен доступ к NFC или другим опасным разрешениям. Если якобы банк просит срочно что-то сделать по телефону, исследователи рекомендуют завершить разговор и набрать номер, указанный на официальном сайте организации, чтобы связаться с тем же сотрудником.

    В отчёте Blue Report 2026 отдельно отмечается, что после получения злоумышленниками действительных учётных данных защита срабатывает гораздо реже. В материале говорится, что при 338 млн симуляций в производственных средах клиентов блокируется только 37% действий атакующих, когда они уже вошли под валидными данными.

    * Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.

    • SpyNote даёт удалённый доступ к Android-устройству.
    • WindRelay перехватывает NFC-обмен между телефоном и картой.
    • Атака использует PIN-код, который вводит сама жертва.
    • Полученные данные подходят для покупок на обычном терминале.

    Group-IB нашла почти два десятка образцов WindRelay, которые были загружены в VirusTotal с ноября 2025 года по июль 2026-го и связывались с четырьмя IP-адресами командных серверов. По оценке исследователей, атаки были нацелены на Чехию, Словакию и Словению. На это указывают организации, под которые маскировались злоумышленники, и используемые языки.

    SpyNote, а также его варианты SpyMax и CypherRAT, циркулируют как минимум с 2021 года. После утечки исходного кода вредоноса его обнаружения заметно выросли в конце 2022-го и начале 2023 года. Помимо доступа к банковским данным, он способен красть учётные записи Facebook* и Google, коды Google Authenticator, GPS-данные, SMS, а также включать микрофон и камеру и перехватывать нажатия клавиш.

    В Group-IB советуют не устанавливать APK-пакеты вне Google Play, если издатель не вызывает доверия, и особенно внимательно относиться к приложениям, которым нужен доступ к NFC или другим опасным разрешениям. Если якобы банк просит срочно что-то сделать по телефону, исследователи рекомендуют завершить разговор и набрать номер, указанный на официальном сайте организации, чтобы связаться с тем же сотрудником.

    В отчёте Blue Report 2026 отдельно отмечается, что после получения злоумышленниками действительных учётных данных защита срабатывает гораздо реже. В материале говорится, что при 338 млн симуляций в производственных средах клиентов блокируется только 37% действий атакующих, когда они уже вошли под валидными данными.

    * Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.

    Сначала злоумышленник представился сотрудником банка и сообщил о проблеме с платёжной картой. Затем он попросил установить APK-файл и включить для него доступ к специальным возможностям. После получения доступа он смог сам поставить WindRelay, открыть банковское приложение и провести следующие шаги без дополнительного контакта с жертвой.

    • SpyNote даёт удалённый доступ к Android-устройству.
    • WindRelay перехватывает NFC-обмен между телефоном и картой.
    • Атака использует PIN-код, который вводит сама жертва.
    • Полученные данные подходят для покупок на обычном терминале.

    Group-IB нашла почти два десятка образцов WindRelay, которые были загружены в VirusTotal с ноября 2025 года по июль 2026-го и связывались с четырьмя IP-адресами командных серверов. По оценке исследователей, атаки были нацелены на Чехию, Словакию и Словению. На это указывают организации, под которые маскировались злоумышленники, и используемые языки.

    SpyNote, а также его варианты SpyMax и CypherRAT, циркулируют как минимум с 2021 года. После утечки исходного кода вредоноса его обнаружения заметно выросли в конце 2022-го и начале 2023 года. Помимо доступа к банковским данным, он способен красть учётные записи Facebook* и Google, коды Google Authenticator, GPS-данные, SMS, а также включать микрофон и камеру и перехватывать нажатия клавиш.

    В Group-IB советуют не устанавливать APK-пакеты вне Google Play, если издатель не вызывает доверия, и особенно внимательно относиться к приложениям, которым нужен доступ к NFC или другим опасным разрешениям. Если якобы банк просит срочно что-то сделать по телефону, исследователи рекомендуют завершить разговор и набрать номер, указанный на официальном сайте организации, чтобы связаться с тем же сотрудником.

    В отчёте Blue Report 2026 отдельно отмечается, что после получения злоумышленниками действительных учётных данных защита срабатывает гораздо реже. В материале говорится, что при 338 млн симуляций в производственных средах клиентов блокируется только 37% действий атакующих, когда они уже вошли под валидными данными.

    * Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.

    Сначала злоумышленник представился сотрудником банка и сообщил о проблеме с платёжной картой. Затем он попросил установить APK-файл и включить для него доступ к специальным возможностям. После получения доступа он смог сам поставить WindRelay, открыть банковское приложение и провести следующие шаги без дополнительного контакта с жертвой.

    Читайте также:
    • SpyNote даёт удалённый доступ к Android-устройству.
    • WindRelay перехватывает NFC-обмен между телефоном и картой.
    • Атака использует PIN-код, который вводит сама жертва.
    • Полученные данные подходят для покупок на обычном терминале.

    Group-IB нашла почти два десятка образцов WindRelay, которые были загружены в VirusTotal с ноября 2025 года по июль 2026-го и связывались с четырьмя IP-адресами командных серверов. По оценке исследователей, атаки были нацелены на Чехию, Словакию и Словению. На это указывают организации, под которые маскировались злоумышленники, и используемые языки.

    SpyNote, а также его варианты SpyMax и CypherRAT, циркулируют как минимум с 2021 года. После утечки исходного кода вредоноса его обнаружения заметно выросли в конце 2022-го и начале 2023 года. Помимо доступа к банковским данным, он способен красть учётные записи Facebook* и Google, коды Google Authenticator, GPS-данные, SMS, а также включать микрофон и камеру и перехватывать нажатия клавиш.

    В Group-IB советуют не устанавливать APK-пакеты вне Google Play, если издатель не вызывает доверия, и особенно внимательно относиться к приложениям, которым нужен доступ к NFC или другим опасным разрешениям. Если якобы банк просит срочно что-то сделать по телефону, исследователи рекомендуют завершить разговор и набрать номер, указанный на официальном сайте организации, чтобы связаться с тем же сотрудником.

    В отчёте Blue Report 2026 отдельно отмечается, что после получения злоумышленниками действительных учётных данных защита срабатывает гораздо реже. В материале говорится, что при 338 млн симуляций в производственных средах клиентов блокируется только 37% действий атакующих, когда они уже вошли под валидными данными.

    * Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.

    Специалисты Group-IB описали схему, в которой Android-мошенники используют новый Android-троян WindRelay вместе с удалённым доступом SpyNote и помогают злоумышленникам одновременно оформлять кредиты и перехватывать данные банковских карт в реальном времени. В расследованном инциденте всё началось с звонка якобы от сотрудника банка, а закончилось тем, что атака уложилась в 13 минут и затронула и банковское приложение, и платёжную карту жертвы.

    По данным исследователей, мошенник убедил жертву установить SpyNote под видом легитимного приложения и выдать ему разрешения на специальные возможности Android. Это дало атакующему удалённый доступ к устройству. Чтобы повысить доверие, вредоносной программе даже подставили имя жертвы в названии приложения.

    После этого атакующий без участия пользователя установил WindRelay и воспользовался банковским приложением, чтобы оформить кредит на имя жертвы. Затем последовала ещё одна просьба: приложить карту к телефону и ввести PIN-код. В этот момент телефон превратился в поддельный бесконтактный считыватель и переслал живую NFC-сессию на устройство атакующего, включая данные аутентификации, которые нужны для конкретной транзакции.

    Злоумышленник использовал полученные сведения для покупок на обычном платёжном терминале. Group-IB отмечает, что операции были одобрены с использованием PIN-кода, который ввела сама жертва.

    Схема атаки SpyNote и WindRelay на Android

    Связка SpyNote и WindRelay давала доступ к устройству для банковских операций и канал вывода денег. В этой атаке не понадобились ни показ экрана, ни VNC-функции, которые часто встречаются у современных Android-вредоносов. Весь сценарий держался на телефонном разговоре и социальной инженерии.

    Сначала злоумышленник представился сотрудником банка и сообщил о проблеме с платёжной картой. Затем он попросил установить APK-файл и включить для него доступ к специальным возможностям. После получения доступа он смог сам поставить WindRelay, открыть банковское приложение и провести следующие шаги без дополнительного контакта с жертвой.

    • SpyNote даёт удалённый доступ к Android-устройству.
    • WindRelay перехватывает NFC-обмен между телефоном и картой.
    • Атака использует PIN-код, который вводит сама жертва.
    • Полученные данные подходят для покупок на обычном терминале.

    Group-IB нашла почти два десятка образцов WindRelay, которые были загружены в VirusTotal с ноября 2025 года по июль 2026-го и связывались с четырьмя IP-адресами командных серверов. По оценке исследователей, атаки были нацелены на Чехию, Словакию и Словению. На это указывают организации, под которые маскировались злоумышленники, и используемые языки.

    SpyNote, а также его варианты SpyMax и CypherRAT, циркулируют как минимум с 2021 года. После утечки исходного кода вредоноса его обнаружения заметно выросли в конце 2022-го и начале 2023 года. Помимо доступа к банковским данным, он способен красть учётные записи Facebook* и Google, коды Google Authenticator, GPS-данные, SMS, а также включать микрофон и камеру и перехватывать нажатия клавиш.

    В Group-IB советуют не устанавливать APK-пакеты вне Google Play, если издатель не вызывает доверия, и особенно внимательно относиться к приложениям, которым нужен доступ к NFC или другим опасным разрешениям. Если якобы банк просит срочно что-то сделать по телефону, исследователи рекомендуют завершить разговор и набрать номер, указанный на официальном сайте организации, чтобы связаться с тем же сотрудником.

    В отчёте Blue Report 2026 отдельно отмечается, что после получения злоумышленниками действительных учётных данных защита срабатывает гораздо реже. В материале говорится, что при 338 млн симуляций в производственных средах клиентов блокируется только 37% действий атакующих, когда они уже вошли под валидными данными.

    * Принадлежит компании Meta, она признана экстремистской организацией в РФ и её деятельность запрещена.

    Источник: Bleepingcomputer