I ricercatori di Group-IB hanno scoperto una nuova famiglia di malware NFC relay, progettata specificamente per acquisire dati di carte di credito in tempo reale tramite NFC e inoltrarli agli aggressori. L'hanno soprannominata "WindRelay".
L'NFC (Near Field Communication) è una tecnologia wireless che consente a dispositivi come smartphone, carte di pagamento e terminali di pagamento di comunicare tra loro quando si trovano a distanza ravvicinata. Pertanto, invece di rubare la carta di credito fisica, i malintenzionati catturano l'attività NFC di un telefono cellulare infetto e la trasmettono in tempo reale a un dispositivo controllato dai criminali, posizionato vicino a un terminale di pagamento contactless o a un bancomat che supporta i prelievi di contanti senza contatto.
I ricercatori descrivono una chiamata di 13 minuti in cui un truffatore si spacciava per una banca, nella quale una vittima è stata persuasa a installare un Android Un'app con il nome della banca. Quest'app era un Trojan di accesso remoto (RAT) chiamato SpyNote . SpyNote consentiva all'attaccante di ottenere il controllo remoto del telefono e di installare silenziosamente una seconda app, WindRelay .
Gli aggressori hanno quindi aperto da remoto l'app bancaria legittima della vittima e hanno disposto un prestito a suo nome, chiedendole al contempo di avvicinare la propria carta di pagamento fisica al telefono e di inserire il PIN. Questo gesto ha permesso alla seconda app di trasmettere in tempo reale i dati contactless della carta ai criminali, consentendo loro di effettuare acquisti o, in alcuni casi, di prelevare contanti da un bancomat.
Questa divisione dei compiti rappresenta l'aspetto più importante. Il malware per l'accesso remoto (SpyNote) permette agli aggressori di entrare nel telefono, mentre il malware NFC relay (WindRelay) trasforma la carta fisica della vittima in qualcosa che i criminali possono utilizzare altrove in quel preciso momento.
Non è così semplice come sembra, perché la tecnologia NFC si presenta in diverse varianti. Alcune producono un codice statico. Prendiamo ad esempio la tessera che apre la porta del mio condominio. Quel tipo di segnale può essere facilmente copiato su un dispositivo come il mio Flipper Zero , in modo da poterlo utilizzare per aprire la porta. Le carte di pagamento contactless più sofisticate, invece, utilizzano codici dinamici. Ogni volta che si effettua un pagamento contactless, il chip della carta genera un codice univoco e monouso (spesso chiamato crittogramma o token) che non può essere riutilizzato.
Ecco perché la caratteristica fondamentale del malware NFC relay è la trasmissione in tempo reale. Poiché le transazioni con carte di pagamento utilizzano dati crittografici dinamici e specifici per ogni transazione, la tempistica è cruciale per questo tipo di frode.
La telefonata non è solo un'esca. È anche il canale di controllo degli aggressori. Permette loro di superare l'esitazione della vittima, di reagire immediatamente alla confusione e di coordinare i momenti precisi in cui la vittima installa un'app, avvicina la carta e inserisce il PIN.
Questo rientra in una categoria di frode NFC relay consolidata e in espansione, talvolta chiamata "ghost tapping" . In passato abbiamo parlato di NGate e SuperCard X , famiglie di malware simili. Ma la combinazione con SpyNote è ciò che rende questa campagna particolarmente significativa.
Come proteggersi
Come per molte minacce alla sicurezza, la migliore difesa sei tu. I criminali informatici responsabili di questo attacco non possono fare nulla se non installi il software sul tuo telefono, quindi mettono in atto diversi passaggi per convincerti a farlo.
- Siate scettici nei confronti di chiamate e messaggi provenienti da sconosciuti, soprattutto se affermano di avere urgenza. I truffatori in genere cercano di mettervi in agitazione per farvi agire in fretta. Una volta che riescono a parlare con voi al telefono, possono instaurare un rapporto di fiducia, rendendo più difficile ragionare con lucidità e dire di no.
- Se ti senti in dovere di agire, prima consulta una persona di fiducia. Se sei ancora convinto che la richiesta sia autentica, verifica il messaggio in modo indipendente. Chiama il tuo istituto finanziario utilizzando un numero ufficiale, non quello indicato nel messaggio di testo o nell'e-mail.
- Non fornire mai i tuoi dati personali a chiunque ti contatti inaspettatamente e non modificare mai i tuoi dati bancari su loro richiesta. Una banca non ti chiederà mai di installare un'app tramite un link, un messaggio di testo o un browser. download , o altre fonti non ufficiali per "proteggere" la tua carta.
- Evitate di installare app da fonti esterne al Google Play Store e considerate le autorizzazioni di accessibilità o di controllo del dispositivo inaspettate come un serio segnale di allarme.
- Utilizza una soluzione antimalware aggiornata e in tempo reale per proteggere i tuoi dispositivi.
Malwarebytes per Android rileva SpyNote e WindRelay come:
Android/Trojan.NGate.ACRBCF9BBC3C1Android/Trojan.NGate.ACR2401245FC5
I truffatori sanno più cose su di te di quanto tu creda.
Malwarebytes Mobile Security tiMobile Security da phishing, SMS truffaldini, siti dannosi e altro ancora. Con la funzione Scam Guard basata sull'intelligenza artificiale integrata e attiva in tempo reale.




