Как работает опасный вредонос

Специалисты компании Group-IB выявили опасный Android вредонос под названием WindRelay, который разработан для перехвата данных платежных карт посредством технологии NFC (ближняя бесконтактная связь) и отправки этих сведений преступникам в режиме реального времени. WindRelay работает в паре с трояном удаленного доступа SpyNote, предоставляя злоумышленникам полный контроль над зараженным устройством.

Схема мошеннического нападения

Атака начинается с телефонного звонка, во время которого злоумышленник выдает себя за представителя банка жертвы и сообщает о проблемах с картой. Под его пошаговым руководством пользователь самостоятельно устанавливает вредоносное приложение.

Это приложение является SpyNote и содержит деталь, призванную усыпить бдительность пользователя. Вместо непонятного или стандартного названия приложение отображает собственное имя жертвы. Эксперты Group-IB обнаружили, что инструментарий SpyNote позволяет оператору персонализировать название, метку и идентификатор приложения для каждой отдельной цели перед развертыванием.

После получения удаленного доступа мошенник устанавливает второе приложение (WindRelay) на устройство без участия пользователя. WindRelay использует технологию NFC для взаимодействия с платежной картой и интернет-соединение для трансляции данных в реальном времени. Приложение также запрашивает доступ к контактам и системным разрешениям, необычным для стороннего ПО.

По словам Group-IB, жертва устанавливала троян удаленного доступа всего за 13 минут телефонного разговора. После этого все действия выполнял мошенник. К концу звонка преступник получил кредит от имени жертвы через удаленное управление мобильным приложением и перехватывал данные карты на поддельный терминал.

Каждая транзакция подтверждалась ПИН-кодом, введенным самой жертвой. На протяжении всего инцидента пользователь оставался на связи с мошенником.

Несанкционированные платежи стали появляться на счете жертвы вскоре после завершения звонка.

Масштабы и целевые регионы

Group-IB проанализировала 23 образца WindRelay, загруженные на VirusTotal в период с ноября 2025 по июль 2026 года. Вредонос использовался в кампаниях, направленных против пользователей в Чешской Республике, Словакии и Словении. Исследователи также выявили четыре IP-адреса команд управления, связанные с деятельностью NFC-ретрансляции.

Несколько образцов содержали имена жертв и текст интерфейса на языке целевой страны, демонстрируя тщательную адаптацию приложений для отдельных пользователей и регионов.

Эксперты Group-IB отметили, что современное мошенничество редко полагается на один способ атаки. В этом случае преступник объединил три возможности в одном сеансе: живой телефонный разговор с социальной инженерией, персонализированный троян для удаленного управления устройством и вредонос для ретрансляции NFC данных платежных карт.