Neu Android Malware ermöglicht es Kriminellen, Ihre Bankkarte in Echtzeit zu benutzen.

| 13. August 2026
Android Telefon- und Bankkarte

Forscher von Group-IB haben eine neue Familie von NFC-Relay-Malware entdeckt, die speziell dafür entwickelt wurde, Kartendaten in Echtzeit per NFC abzufangen und an Angreifer weiterzuleiten. Sie gaben ihr den Namen „WindRelay“.

NFC (Near Field Communication) ist eine drahtlose Technologie, die es Geräten wie Smartphones, Zahlungskarten und Zahlungsterminals ermöglicht, miteinander zu kommunizieren, wenn sie sich in unmittelbarer Nähe befinden. Anstatt also Ihre physische Bankkarte zu stehlen, erfassen Angreifer die NFC-Aktivitäten eines infizierten Mobiltelefons und leiten diese in Echtzeit an ein von Kriminellen kontrolliertes Gerät weiter, das an ein kontaktloses Zahlungsterminal oder einen Geldautomaten mit kontaktloser Bargeldabhebung gehalten wird.

Die Forscher beschreiben einen 13-minütigen Anruf, bei dem sich der Anrufer als Bankmitarbeiter ausgab und das Opfer zur Installation eines Computers überredet wurde. Android Eine App, die den Namen der Bank trug, war ein Remote-Access-Trojaner (RAT) namens SpyNote . SpyNote ermöglichte dem Angreifer die Fernsteuerung des Telefons und die unbemerkte Installation einer zweiten App, WindRelay .

Die Angreifer öffneten daraufhin aus der Ferne die offizielle Banking-App des Opfers und beantragten einen Kredit in dessen Namen. Gleichzeitig forderten sie das Opfer auf, seine physische Zahlungskarte an das Smartphone zu halten und die PIN einzugeben. Durch diese Berührung übermittelte die zweite App die kontaktlosen Kartendaten in Echtzeit an die Kriminellen, sodass diese Einkäufe tätigen oder in manchen Fällen Bargeld an einem Geldautomaten abheben konnten.

Diese Aufgabenteilung ist die entscheidende Neuerung. Die Fernzugriffs-Malware (SpyNote) verschafft den Angreifern Zugriff auf das Telefon, und die NFC-Relay-Malware (WindRelay) wandelt die physische Karte des Opfers in ein Gerät um, das die Kriminellen in diesem Moment anderweitig verwenden können.

Ganz so einfach, wie es klingt, ist es nicht, denn NFC gibt es in verschiedenen Varianten. Manche erzeugen einen statischen Code. Nehmen wir zum Beispiel die Karte, mit der ich die Tür meines Wohnhauses öffne. Dieses Signal lässt sich problemlos auf ein Gerät wie meinen Flipper Zero kopieren, sodass ich damit die Tür öffnen kann. Moderne kontaktlose Zahlungskarten hingegen verwenden dynamische Codes. Bei jedem Bezahlvorgang generiert der Chip Ihrer Karte einen einzigartigen Einmalcode (oft Kryptogramm oder Token genannt), der nicht wiederverwendet werden kann.

Deshalb ist die Echtzeitübertragung das entscheidende Merkmal von NFC-Relay-Malware. Da Zahlungskartentransaktionen dynamische, transaktionsspezifische kryptografische Daten verwenden, ist das Timing für diese Betrugsart von zentraler Bedeutung.

Der Anruf dient nicht nur als Köder. Er ist auch der Kontrollkanal der Angreifer. Er ermöglicht es ihnen, die Zurückhaltung des Opfers zu überwinden, sofort auf Verwirrung zu reagieren und die genauen Zeitpunkte zu koordinieren, an denen das Opfer eine App installiert, seine Karte an das Lesegerät hält und eine PIN eingibt.

Dies ist Teil einer etablierten und wachsenden Kategorie von NFC-Relay-Betrug, die auch als Ghost Tapping bezeichnet wird. Wir haben bereits über NGate und SuperCard X berichtet, die ähnliche Malware-Familien darstellen. Die Kombination mit SpyNote macht diese Kampagne jedoch besonders.

Wie Sie sich schützen können

Wie bei vielen Sicherheitsbedrohungen ist der beste Schutz Sie selbst. Die Cyberkriminellen hinter diesem Angriff können nichts ausrichten, solange Sie die Software nicht auf Ihrem Smartphone installieren. Deshalb unternehmen sie mehrere Schritte, um Sie dazu zu bewegen.

  • Seien Sie skeptisch gegenüber Anrufen und SMS von unbekannten Absendern, insbesondere wenn diese einen dringenden Anruf vortäuschen. Betrüger versuchen in der Regel, Sie in Panik zu versetzen und zu schnellem Handeln zu bewegen. Sobald sie Ihr Vertrauen gewonnen haben, fällt es ihnen schwer, kritisch zu denken und Nein zu sagen.
  • Wenn Sie sich zum Handeln gedrängt fühlen, sprechen Sie zunächst mit einer Vertrauensperson. Sollten Sie weiterhin von der Echtheit der Anfrage überzeugt sein, überprüfen Sie die Nachricht unabhängig. Rufen Sie Ihr Finanzinstitut über eine offizielle Telefonnummer an, nicht über die in der SMS oder E-Mail angegebene.
  • Geben Sie niemals persönliche Daten an Personen weiter, die Sie unerwartet kontaktieren, und ändern Sie niemals Ihre Bankdaten auf deren Aufforderung hin. Ihre Bank wird Sie niemals auffordern, eine App über einen Link, eine SMS, einen Browser-Download oder eine andere inoffizielle Quelle zu installieren, um Ihre Karte zu „sichern“.
  • Vermeiden Sie das Sideloading von Apps (Installation von außerhalb des Google Play Stores) und betrachten Sie unerwartete Berechtigungen für Bedienungshilfen oder Gerätesteuerung als ernstzunehmendes Warnsignal.
  • Verwenden Sie eine aktuelle Echtzeit -Antimalware-Lösung, um Ihre Geräte zu schützen.

Malwarebytes für Android Erkennt SpyNote und WindRelay als:

  • Android/Trojan.NGate.ACRBCF9BBC3C1
  • Android/Trojan.NGate.ACR2401245FC5

Betrüger wissen mehr über dich, als du denkst. 

Malwarebytes Mobile Security Sie vor Phishing, betrügerischen SMS, bösartigen Websites und vielem mehr. Mit integriertem, KI-gestütztem Scam Guard in Echtzeit. 

Für iOS herunterladen iOS Für Android herunterladen Android  

Über den Autor

Pieter Arntz

Malware-Forscher

War 12 Jahre in Folge Microsoft MVP im Bereich Verbrauchersicherheit. Spricht vier Sprachen. Riecht nach edlem Mahagoni und ledergebundenen Büchern.