Во время одного 13-минутного телефонного звонка мошенник смог оформить заём от имени пострадавшего и подготовить несанкционированные транзакции с его банковской карты. Комбинация приложений SpyNote и WindRelay трансформирует Android-телефон в промежуточное звено между реальной платёжной картой и терминалом преступников.
Аналитики Group-IB выявили новую преступную кампанию, направленную против собственников Android-устройств. SpyNote обеспечивает дистанционное управление телефоном, а WindRelay передаёт информацию о платежах посредством NFC во время операций покупки или вывода денег. Злоумышленник контролирует всю атаку через телефонный разговор, не давая жертве времени осознать происходящее.
Сценарий атаки начинается с того, что мошенник, выдающий себя за сотрудника кредитной организации, сообщает об обнаруженной проблеме с картой и убеждает человека инсталлировать программу из неофициального источника. Приложение имеет название с указанием владельца телефона, из-за чего вызывает меньше настороженности. Такая персонализация свидетельствует о проведённой предварительной работе: преступники предварительно собирают информацию о человеке, включая его имя и номер телефона, и затем создают специальный APK-пакет.
После установки SpyNote получает возможность управления устройством через функции доступности Android. Преступник самостоятельно инсталлирует WindRelay и включает все необходимые опции без участия владельца. В проанализированном случае дистанционное управление также позволило запустить приложение банка и оформить займ на имя владельца счёта.
Затем преступник просит поднести платёжную карту к экрану телефона и ввести PIN. WindRelay функционирует как бесконтактный считыватель и перехватывает обмен информацией между NFC-модулем карты и платёжным устройством. Программа незамедлительно направляет полученные данные через сеть на второй телефон, подключённый к управляемому преступниками терминалу или банкомату.
WindRelay не сохраняет обычную запись номера карты для последующих транзакций. Эта программа передаёт команды и получаемые ответы в режиме реального времени, включая уникальный код, который модуль создаёт для каждой отдельной операции. Фактически реальная карта взаимодействует с удалённым устройством через два телефона, поэтому финансовая организация рассматривает операцию как действительную работу с физической картой. Введённый человеком PIN завершает проверку подлинности.
Злоумышленники ранее использовали похожую схему перехвата NFC-данных в операции Ghost Tap. Прошлые кампании совмещали программу для дистанционного контроля и NFCGate, жертв также просили прикладывать карты к телефону. WindRelay выделяется собственной разработкой и плотной интеграцией с адаптированной под конкретную жертву версией SpyNote. За один телефонный разговор преступник получает доступ одновременно к приложению банка и самой физической карте.
Исследователи определили 26 образцов WindRelay, расположенных в репозитории VirusTotal в промежутке с ноября 2025 года до июля 2026 года. Опасные приложения маскировались под учреждения из Чехии, Словакии и Словении, применяли местные языки и часто содержали имена конкретных пострадавших. Идентифицировать авторов операции на данный момент не получилось.
Главный предупреждающий сигнал об атаке происходит во время разговора. Служба поддержки банка никогда не просит устанавливать APK-файлы из неофициальных сервисов, прикладывать карту к устройству и вводить код доступа для решения технических вопросов. Программу с именем собственника устройства также необходимо рассматривать как опасность, особенно если её установку предложил неожиданный контакт.
