Как работает опасный вредонос
Специалисты компании Group-IB выявили опасный Android вредонос под названием WindRelay, который разработан для перехвата данных платежных карт посредством технологии NFC (ближняя бесконтактная связь) и отправки этих сведений преступникам в режиме реального времени. WindRelay работает в паре с трояном удаленного доступа SpyNote, предоставляя злоумышленникам полный контроль над зараженным устройством.
Схема мошеннического нападения
Атака начинается с телефонного звонка, во время которого злоумышленник выдает себя за представителя банка жертвы и сообщает о проблемах с картой. Под его пошаговым руководством пользователь самостоятельно устанавливает вредоносное приложение.
Это приложение является SpyNote и содержит деталь, призванную усыпить бдительность пользователя. Вместо непонятного или стандартного названия приложение отображает собственное имя жертвы. Эксперты Group-IB обнаружили, что инструментарий SpyNote позволяет оператору персонализировать название, метку и идентификатор приложения для каждой отдельной цели перед развертыванием.
После получения удаленного доступа мошенник устанавливает второе приложение (WindRelay) на устройство без участия пользователя. WindRelay использует технологию NFC для взаимодействия с платежной картой и интернет-соединение для трансляции данных в реальном времени. Приложение также запрашивает доступ к контактам и системным разрешениям, необычным для стороннего ПО.
По словам Group-IB, жертва устанавливала троян удаленного доступа всего за 13 минут телефонного разговора. После этого все действия выполнял мошенник. К концу звонка преступник получил кредит от имени жертвы через удаленное управление мобильным приложением и перехватывал данные карты на поддельный терминал.
Каждая транзакция подтверждалась ПИН-кодом, введенным самой жертвой. На протяжении всего инцидента пользователь оставался на связи с мошенником.
Несанкционированные платежи стали появляться на счете жертвы вскоре после завершения звонка.
Масштабы и целевые регионы
Group-IB проанализировала 23 образца WindRelay, загруженные на VirusTotal в период с ноября 2025 по июль 2026 года. Вредонос использовался в кампаниях, направленных против пользователей в Чешской Республике, Словакии и Словении. Исследователи также выявили четыре IP-адреса команд управления, связанные с деятельностью NFC-ретрансляции.
Несколько образцов содержали имена жертв и текст интерфейса на языке целевой страны, демонстрируя тщательную адаптацию приложений для отдельных пользователей и регионов.
Эксперты Group-IB отметили, что современное мошенничество редко полагается на один способ атаки. В этом случае преступник объединил три возможности в одном сеансе: живой телефонный разговор с социальной инженерией, персонализированный троян для удаленного управления устройством и вредонос для ретрансляции NFC данных платежных карт.
