Злоумышленники разработали опасную методику хищения денежных средств, которая может быть реализована всего за несколько минут. Киберспециалисты выявили преступную схему, основанную на комбинации двух вредоносных программ для Android: троянца удаленного доступа SpyNote и неизвестной ранее вредоносной утилиты WindRelay. Второе ПО специализируется на перехвате и передаче информации с банковских карт посредством технологии NFC.

В проанализированном инциденте весь процесс атаки занял приблизительно 13 минут. Мошенник связался с потенциальной жертвой по телефону, выдав себя за представителя банковского учреждения и сообщив о возможных проблемах с платежным средством. Под предлогом решения проблемы жертву убедили установить специальное приложение, в котором скрывался троян SpyNote. Для большей достоверности мошенники присвоили приложению имя самой жертвы.

После успешной инсталляции SpyNote дальнейшее участие владельца устройства стало ненужным. Троянец получил расширенные привилегии в операционной системе, позволившие злоумышленнику скрытно установить вторую вредоносную программу WindRelay. Поскольку функция трансляции экрана оставалась отключенной, встроенные защитные механизмы системы не смогли обнаружить подозрительную деятельность. В этот же момент преступник инициировал оформление кредитного договора через легитимное банковское приложение.

Затем мошенник попросил поднести платежное средство к экрану телефона и ввести секретный код. WindRelay трансформировал смартфон в функциональный платежный терминал. Вредоносное ПО перехватывало не только номер карточки, но и весь процесс обмена криптографическими данными между микрочипом и считывающим устройством, включая уникальные параметры подтверждения каждой отдельной транзакции. Полученная информация немедленно передавалась через сеть интернет на управляемое преступниками устройство.

Второе устройство преступников при этом эмулировало легальное платежное устройство или банкомат и представлялось ему как подлинная карта жертвы. По сути, обмен данными между карточкой и платежным устройством продолжался нормально, однако передача сигналов происходила через инфраструктуру мошенников, обеспечивающую удаленную трансляцию данных. Следовательно, для платежной системы такая операция воспринималась как обычная бесконтактная операция покупки или вывода наличных денег – аналогичный подход применяется в схеме Ghost Tap. В результате расследованного случая вскоре на банковском счете появились платежи с физической карточки.

Изучение разрешений приложения WindRelay подтвердило его направленное назначение. Программа требовала доступа к модулю NFC, сетевому соединению и справочнику контактов, а также запрашивала нетипичное для стороннего приложения разрешение DUMP, предоставляющее возможность мониторить диагностические данные системы. Сам софт дополнительно блокировал попытки прочих приложений получить доступ к его компонентам.

Исследователи обнаружили 28 взаимосвязанных вариантов WindRelay, которые были внесены в базу данных с ноября 2025-го по июль 2026 года, а кроме того, четыре управляющих сервера. Вредоносные приложения маскировались под компании из Республики Чехия, Словацкой Республики и Республики Словения и содержали локализованные текстовые содержимое на соответствующих языках. Ряд образцов, аналогично SpyNote, разрабатывались индивидуально для определенной жертвы и имели в своем составе персональные данные потерпевшего.