Android-малварь WindRelay и SpyNote крадут данные карт в реальном времени
Новая Android-малварь WindRelay в паре с трояном SpyNote перехватывает NFC-данные банковских карт и передаёт их мошенникам в реальном времени. Жертвы обнаруживают пропажу денег только после того, как злоумышленники успевают оформить кредиты и совершить покупки.

Исследователи кибербезопасности обнаружили новую схему кражи денег у владельцев Android-смартфонов: вредоносная программа WindRelay перехватывает данные банковских карт через NFC-модуль устройства и в реальном времени передаёт их мошенникам, которые затем используют их для оформления кредитов и совершения покупок. В паре с WindRelay работает известный троян SpyNote, который предоставляет злоумышленникам удалённый доступ к заражённому смартфону.
По данным компании Cleafy, которая специализируется на защите от мошенничества в финансовой сфере, WindRelay — это новый тип Android-малвари, использующий NFC-ретрансляцию для кражи данных карт. Она работает следующим образом: жертва устанавливает вредоносное приложение, которое маскируется под легитимное, например, под банковское или приложение для оплаты. После установки WindRelay активирует NFC-модуль устройства и начинает перехватывать данные карт, которые считываются при бесконтактной оплате. Эти данные в реальном времени передаются на сервер злоумышленников, которые могут использовать их для создания виртуальных копий карт или для проведения транзакций через NFC-совместимые терминалы.
Как работает схема с WindRelay и SpyNote
WindRelay действует в связке со SpyNote — трояном удалённого доступа (RAT), который позволяет мошенникам полностью контролировать заражённое устройство. SpyNote даёт злоумышленникам возможность просматривать экран смартфона, перехватывать SMS-сообщения, включая коды подтверждения из банков, и даже совершать звонки. Вместе WindRelay и SpyNote создают мощный инструмент для кражи средств: SpyNote обеспечивает доступ к устройству и перехват одноразовых паролей, а WindRelay — к данным карт через NFC.
Эксперты Cleafy отмечают, что атака начинается с фишинговой кампании: жертвам отправляются SMS-сообщения или сообщения в мессенджерах со ссылкой на поддельное приложение, которое имитирует популярный банковский сервис. После установки приложение запрашивает доступ к NFC-модулю и другим системным функциям, что выглядит логично для банковского приложения. Однако на самом деле оно начинает перехватывать данные карт при каждой бесконтактной оплате.
Предыстория и контекст
NFC-ретрансляция — известная техника атак, но WindRelay выделяется тем, что работает в реальном времени и автоматически передаёт данные на сервер. Обычно для таких атак злоумышленникам требовалось физически находиться рядом с жертвой, чтобы считать данные карты через специальное устройство. WindRelay же позволяет делать это удалённо, что значительно расширяет возможности мошенников.
SpyNote также не нов: этот RAT активно используется с 2022 года, и его исходный код был опубликован в открытом доступе, что привело к появлению множества модификаций. Однако сочетание SpyNote с WindRelay — новое явление, которое впервые задокументировано именно в этой кампании.
Чем WindRelay отличается от других NFC-атак?
Главное отличие WindRelay от предыдущих NFC-атак — автоматизация и удалённость. Раньше злоумышленникам нужно было находиться в непосредственной близости от жертвы, чтобы считать данные карты через NFC. WindRelay же превращает смартфон жертвы в ретранслятор, который передаёт данные на сервер злоумышленников в реальном времени. Это позволяет мошенникам использовать данные карт для онлайн-покупок или создания виртуальных копий карт без физического контакта с жертвой.
Кроме того, WindRelay работает в фоновом режиме, не привлекая внимания пользователя. Она перехватывает данные только при бесконтактных транзакциях, что делает её ещё более скрытной.
Технические детали и анализ
По данным Cleafy, WindRelay использует стандартный Android NFC API для чтения данных с карт. Она внедряется в процесс банковского приложения, что позволяет ей перехватывать данные в момент оплаты. После перехвата данные шифруются и отправляются на командный сервер злоумышленников через HTTPS, что затрудняет обнаружение трафика.
Эксперты также отмечают, что WindRelay может использоваться для кражи данных с транспортных карт, пропусков и других NFC-меток, что расширяет потенциальную зону поражения. Однако основная цель — банковские карты, так как они дают доступ к деньгам.
Кого затронет и как
Атака нацелена на пользователей Android-устройств, особенно на тех, кто пользуется бесконтактной оплатой через NFC. Жертвами становятся обычные пользователи, которые устанавливают поддельные приложения по ссылкам из фишинговых сообщений. После заражения мошенники могут не только украсть данные карт, но и оформить кредиты от имени жертвы, используя перехваченные SMS для подтверждения операций.
В России и странах СНГ эта угроза особенно актуальна, так как бесконтактная оплата широко распространена, а пользователи часто не проверяют разрешения, запрашиваемые приложениями. Банки и платёжные системы уже предупреждают клиентов о необходимости быть осторожными при установке приложений и не переходить по подозрительным ссылкам.
Что будет дальше
Эксперты ожидают, что схемы с использованием WindRelay будут развиваться: злоумышленники будут совершенствовать методы распространения и обхода антивирусных защит. Уже сейчас WindRelay использует технику обфускации кода, что затрудняет её обнаружение. Возможно, в будущем появятся модификации, нацеленные на другие типы NFC-устройств, включая умные часы и платёжные браслеты.
Пользователям рекомендуется обновлять операционную систему и приложения, устанавливать антивирусные программы и не устанавливать приложения из непроверенных источников. Также стоит отключать NFC, когда он не используется, чтобы снизить риск перехвата данных.
Итог
WindRelay и SpyNote — это серьёзная угроза для владельцев Android-смартфонов, которая позволяет мошенникам красть деньги в реальном времени. Важно быть бдительными и следовать базовым правилам кибербезопасности, чтобы не стать жертвой этой и подобных схем. Следите за обновлениями от производителей антивирусного ПО и банков, чтобы быть в курсе новых угроз.