Nuevo Android El malware permite a los delincuentes usar tu tarjeta bancaria en tiempo real.

| 13 de agosto de 2026
Android teléfono y tarjeta bancaria

Investigadores de Group-IB han descubierto una nueva familia de malware NFC Relay, diseñada específicamente para capturar datos de tarjetas en tiempo real a través de NFC y enviarlos a los atacantes. La han bautizado como "WindRelay".

La tecnología NFC (Comunicación de Campo Cercano) es una tecnología inalámbrica que permite que dispositivos como teléfonos inteligentes, tarjetas de pago y terminales de pago se comuniquen cuando están muy cerca. Así, en lugar de robar su tarjeta bancaria física, los atacantes capturan la actividad NFC de un teléfono móvil infectado y la transmiten en tiempo real a un dispositivo controlado por delincuentes, que se encuentra cerca de un terminal de pago sin contacto o un cajero automático que permite retiros de efectivo sin contacto.

Los investigadores describen una llamada de 13 minutos haciéndose pasar por un banco, en la que se persuadió a una víctima para que instalara un Android La aplicación llevaba el nombre del banco. Se trataba de un troyano de acceso remoto (RAT) llamado SpyNote . SpyNote le daba al atacante el control remoto del teléfono y permitía la instalación silenciosa de una segunda aplicación, WindRelay .

Los atacantes accedieron de forma remota a la aplicación bancaria legítima de la víctima y solicitaron un préstamo a su nombre, pidiéndole además que acercara su tarjeta de pago física al teléfono e introdujera su PIN. Este acercamiento permitió que la segunda aplicación enviara los datos de pago sin contacto de la tarjeta a los delincuentes en tiempo real, lo que les permitió realizar compras o, en algunos casos, retirar efectivo de un cajero automático.

Esta división de tareas es el aspecto clave. El malware de acceso remoto (SpyNote) permite a los atacantes acceder al teléfono, y el malware de retransmisión NFC (WindRelay) transforma la tarjeta física de la víctima en algo que los delincuentes pueden usar en otro lugar en ese mismo instante.

No es tan sencillo como parece, ya que la tecnología NFC se presenta en diferentes variantes. Algunas generan un código estático. Por ejemplo, la tarjeta que abre la puerta de mi edificio. Ese tipo de señal se puede copiar fácilmente a un dispositivo como mi Flipper Zero para que pueda usarla para abrir la puerta. Sin embargo, las tarjetas de pago sin contacto más sofisticadas utilizan códigos dinámicos. Cada vez que pagas con un simple toque, el chip de tu tarjeta genera un código único de un solo uso (a menudo llamado criptograma o token) que no se puede reutilizar.

Por eso, la característica fundamental del malware de retransmisión NFC es la retransmisión en tiempo real. Dado que las transacciones con tarjetas de pago utilizan datos criptográficos dinámicos y específicos de cada transacción, la sincronización es crucial para este tipo de fraude.

La llamada telefónica no es solo un señuelo. También es el canal de control de los atacantes. Les permite superar la indecisión de la víctima, responder a la confusión al instante y coordinar los momentos precisos en que la víctima instala una aplicación, acerca su tarjeta e introduce un PIN.

Esto forma parte de una categoría de fraude por retransmisión NFC ya establecida y en expansión, a veces denominada "fantasma tapping" . Anteriormente, hemos hablado de NGate y SuperCard X , que pertenecen a familias de malware similares. Sin embargo, la combinación con SpyNote es lo que distingue a esta campaña.

Cómo protegerse

Como ocurre con muchas amenazas a la seguridad, la mejor defensa eres tú. Los ciberdelincuentes responsables de este ataque no pueden hacer nada a menos que instales el software en tu teléfono, por lo que siguen varios pasos para convencerte de que lo hagas.

  • Desconfía de las llamadas y mensajes de texto de desconocidos, especialmente de aquellos que dicen ser urgentes. Los estafadores suelen intentar provocar pánico para que actúes con rapidez. Una vez que te llaman, pueden ganarse tu confianza, lo que dificulta que pienses con sensatez y digas que no.
  • Si sientes la necesidad de tomar medidas, consulta primero con alguien de tu confianza. Si aún crees que la solicitud es genuina, verifica el mensaje de forma independiente. Llama a tu institución financiera usando un número oficial, no el que aparece en el mensaje de texto o correo electrónico.
  • Nunca proporciones datos personales a nadie que te contacte inesperadamente y nunca cambies tus datos bancarios a petición de ellos. Ningún banco te pedirá que instales una aplicación desde un enlace, mensaje de texto, descarga del navegador u otra fuente no oficial para "proteger" tu tarjeta.
  • Evita instalar aplicaciones desde fuentes externas (fuera de la tienda Google Play) y considera los permisos inesperados de accesibilidad o control del dispositivo como una señal de alerta importante.
  • Utilice una solución antimalware actualizada y en tiempo real para proteger sus dispositivos.

Malwarebytes para Android detecta SpyNote y WindRelay como:

  • Android/Trojan.NGate.ACRBCF9BBC3C1
  • Android/Trojan.NGate.ACR2401245FC5

Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security teMobile Security contra el phishing, los mensajes de texto fraudulentos, los sitios web maliciosos y mucho más. Con Scam Guard, una función integrada basada en inteligencia artificial que opera en tiempo real. 

Descargar para iOS Descargar para Android  

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.