Digitalna Srpska

Radi u realnom vremenu: Novi Android malver WindRelay krade podatke sa platnih kartica

Novi Android malver WindRelay omogućava napadačima da telefon žrtve pretvore u posrednika između njene platne kartice i uređaja napadača, tako da podatke potrebne za beskontaktno plaćanje prenose u realnom vremenu.

Online plaćanje preko telefona
FOTO: FREEPIK

U jednom napadu koji su analizirali istraživači kompanije Group-IB, prevarant je za svega 13 minuta telefonskog razgovora uspio da preuzme kontrolu nad telefonom žrtve, podigne kredit u njeno ime i iskoristi njenu platnu karticu za plaćanje.

Napad je počeo telefonskim pozivom. Prevarant se predstavio kao zaposleni banke i rekao žrtvi da postoji problem sa njenom platnom karticom.

Tokom razgovora naveo ju je da instalira aplikaciju van Google Play prodavnice. Aplikacija je zapravo sadržala SpyNote, malver za daljinski pristup Android uređajima, ali je bila predstavljena kao legitimna i čak personalizovana imenom žrtve kako bi djelovala uvjerljivije.

Žrtva je zatim aplikaciji odobrila pristup Android Accessibility Service-u, čime je napadaču omogućila daljinsku kontrolu uređaja.

Nakon što je dobio pristup telefonu, napadač je bez dodatne interakcije sa žrtvom instalirao WindRelay. Preko bankarske aplikacije zatim je podigao kredit u njeno ime.

Međutim, napad se tu nije završio.

Prevarant je tokom istog razgovora naveo žrtvu da prisloni svoju platnu karticu uz telefon i unese PIN. WindRelay je tada iskoristio NFC interfejs telefona kako bi komunikaciju između kartice i telefona u realnom vremenu proslijedio na uređaj kojim upravlja napadač.

Na taj način napadač je mogao da prenese NFC komunikaciju, uključujući podatke za autentifikaciju specifične za konkretnu transakciju, i iskoristi ih za plaćanje na pravom POS terminalu. Transakcije su odobrene PIN-om koji je žrtva prethodno unijela.

Prema Group-IB-u, čitav napad trajao je samo 13 minuta.

Kombinacija SpyNote-a i WindRelay-a posebno je zanimljiva jer napadačima daje dva različita mehanizma za finansijsku prevaru. SpyNote omogućava pristup telefonu i bankarskim aplikacijama, dok WindRelay obezbjeđuje način da se podaci sa fizičke platne kartice prenesu do uređaja napadača i iskoriste za transakciju.

WindRelay pripada sve brojnijoj grupi Android malvera koji zloupotrebljavaju NFC. Među ranije otkrivenim malverima sa sličnim mogućnostima su NFCShare, NGate, SuperCard X i RelayNFC.

U tipičnom NFC relay napadu žrtva instalira zlonamjernu aplikaciju kojoj omogući pristup NFC funkcijama telefona. Napadač je zatim socijalnim inženjeringom navodi da fizičku platnu karticu prisloni uz telefon.

Telefon komunicira sa beskontaktnom karticom, a zlonamjerna aplikacija podatke iz te komunikacije preko interneta prosljeđuje uređaju koji kontroliše napadač. U zavisnosti od tehnike i prikupljenih podataka, oni mogu biti iskorišćeni za neovlašćena plaćanja, a kod nekih vrsta NFC relay napada i za podizanje gotovine na bankomatima.

Pročitajte još

SpyNote je znatno stariji malver. On i njegove varijante SpyMax i CypherRAT u opticaju su najmanje od 2021. godine, a njegova rasprostranjenost povećana je nakon što je izvorni kod dospio u javnost.

Malver može da krade podatke povezane sa bankarskim i Google i Facebook nalozima, Google Authenticator kodove i SMS poruke, prati lokaciju uređaja, bilježi pritiske na tastaturi i aktivira mikrofon i kameru.

Group-IB je pronašao gotovo dvadesetak uzoraka WindRelay-a koji su između novembra 2025. i jula 2026. poslati na VirusTotal. Uzorci su komunicirali sa četiri komandno-kontrolne IP adrese.

Na osnovu organizacija čiji su identitet napadači zloupotrebljavali i jezika korišćenih u kampanjama, istraživači smatraju da su napadi za sada prije svega usmjereni na korisnike u Češkoj, Slovačkoj i Sloveniji.

Korisnicima Android uređaja savjetuje se da ne instaliraju APK fajlove izvan Google Play-a ako ne mogu pouzdano da utvrde njihov izvor, kao i da budu posebno oprezni sa aplikacijama koje zahtijevaju pristup NFC-u ili Accessibility Service-u.

Ako navodni zaposleni banke tokom telefonskog razgovora zahtijeva hitnu instalaciju aplikacije, prislanjanje kartice uz telefon ili unos PIN-a, razgovor treba prekinuti i banku pozvati na broj sa njenog zvaničnog sajta, piše Informacija.