Nouveau Android Un logiciel malveillant permet aux criminels d'utiliser votre carte bancaire en temps réel.

| 13 août 2026
Android carte de téléphone et carte bancaire

Des chercheurs de Group-IB ont découvert une nouvelle famille de logiciels malveillants de type relais NFC, conçue spécifiquement pour capturer des données de cartes en direct via NFC et les transmettre en temps réel à des attaquants. Ils l'ont baptisée « WindRelay ».

La technologie NFC (Near Field Communication) est une technologie sans fil qui permet à des appareils tels que les smartphones, les cartes de paiement et les terminaux de paiement de communiquer lorsqu'ils sont très proches. Ainsi, au lieu de voler physiquement votre carte bancaire, les pirates interceptent l'activité NFC d'un téléphone portable infecté et la transmettent en temps réel à un dispositif contrôlé par le criminel et placé devant un terminal de paiement sans contact ou un distributeur automatique de billets compatible avec les retraits sans contact.

Les chercheurs décrivent un appel de 13 minutes usurpant l'identité d'une banque, au cours duquel une victime a été persuadée d'installer un logiciel malveillant. Android Une application portant le nom de la banque était en réalité un cheval de Troie d'accès à distance (RAT) nommé SpyNote . SpyNote permettait à l'attaquant de prendre le contrôle du téléphone à distance et d'installer discrètement une seconde application, WindRelay .

Les pirates ont ensuite ouvert à distance l'application bancaire légitime de la victime et ont contracté un prêt à son nom, tout en lui demandant d'approcher sa carte bancaire du téléphone et de saisir son code PIN. Ce simple contact a permis à la seconde application de transmettre en temps réel les données de la carte aux criminels, leur permettant ainsi d'effectuer des achats ou, dans certains cas, de retirer de l'argent à un distributeur automatique.

Cette répartition des tâches constitue l'élément essentiel ici. Le logiciel malveillant d'accès à distance (SpyNote) permet aux attaquants de prendre le contrôle du téléphone, tandis que le logiciel malveillant de relais NFC (WindRelay) transforme la carte physique de la victime en un objet que les criminels peuvent utiliser ailleurs immédiatement.

Ce n'est pas aussi simple qu'il n'y paraît, car la technologie NFC se décline en plusieurs variantes. Certaines génèrent un code statique. Prenons l'exemple de la carte qui ouvre la porte de mon immeuble. Ce type de signal peut facilement être copié sur un appareil comme mon Flipper Zero pour que je puisse l'utiliser pour ouvrir la porte. Mais les cartes de paiement sans contact sophistiquées utilisent des codes dynamiques. À chaque paiement, la puce de votre carte génère un code unique à usage unique (souvent appelé cryptogramme ou jeton) qui ne peut pas être réutilisé.

C’est pourquoi la caractéristique essentielle des logiciels malveillants de relais NFC est le relais en temps réel. Étant donné que les transactions par carte de paiement utilisent des données cryptographiques dynamiques et spécifiques à chaque transaction, le facteur temps est crucial dans ce type de fraude.

L'appel téléphonique n'est pas qu'un appât. C'est aussi le canal de contrôle des attaquants. Il leur permet de lever les hésitations de la victime, de réagir instantanément à sa confusion et de coordonner les moments précis où elle installe une application, présente sa carte et saisit son code PIN.

Cela s'inscrit dans une catégorie de fraude par relais NFC bien établie et en expansion, parfois appelée écoute fantôme . Nous avons déjà évoqué NGate et SuperCard X , deux familles de logiciels malveillants similaires. Mais c'est l'association avec SpyNote qui rend cette campagne si particulière.

Comment se protéger

Comme pour de nombreuses menaces de sécurité, votre meilleure défense, c'est vous. Les cybercriminels à l'origine de cette attaque ne peuvent rien faire tant que vous n'avez pas installé le logiciel sur votre téléphone ; ils mettent donc en œuvre plusieurs techniques pour vous y inciter.

  • Méfiez-vous des appels et des SMS provenant d'inconnus, surtout s'ils prétendent être urgents. Les escrocs tentent généralement de vous faire paniquer pour vous pousser à agir précipitamment. Une fois en ligne avec vous, ils parviennent à instaurer un climat de confiance, ce qui rend plus difficile de garder son esprit critique et de dire non.
  • Si vous vous sentez obligé d'agir, consultez d'abord une personne de confiance. Si vous êtes toujours convaincu de la légitimité de la demande, vérifiez le message par vous-même. Appelez votre établissement financier en utilisant un numéro officiel, et non celui figurant dans le SMS ou le courriel.
  • Ne communiquez jamais vos informations personnelles à une personne qui vous contacte de manière inattendue et ne modifiez jamais vos coordonnées bancaires à sa demande. Une banque ne vous demandera jamais d'installer une application à partir d'un lien, d'un SMS, d'un téléchargement via navigateur ou de toute autre source non officielle pour « sécuriser » votre carte.
  • Évitez d'installer des applications en dehors du Google Play Store (en les installant manuellement) et considérez toute demande inattendue d'autorisation d'accessibilité ou de contrôle de l'appareil comme un signe d'alerte sérieux.
  • Utilisez une solution anti-malware à jour et en temps réel pour protéger vos appareils.

Malwarebytes pour Android détecte SpyNote et WindRelay comme :

  • Android/Trojan.NGate.ACRBCF9BBC3C1
  • Android/Trojan.NGate.ACR2401245FC5

Les escrocs en savent plus sur vous que vous ne le pensez. 

Malwarebytes Mobile Security vousMobile Security contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Il intègre une fonctionnalité Scam Guard en temps réel, optimisée par l'IA. 

Télécharger pour iOS Télécharger pour Android  

À propos de l'auteur

Pieter Arntz

Chercheur en intelligence malveillante

A été un Microsoft MVP dans le domaine de la sécurité des consommateurs pendant 12 années consécutives. Parle quatre langues. Sente l'acajou et les livres reliés en cuir.