Group-IBの研究者らは、NFCを介してカードのリアルタイムデータを取得し、攻撃者にリアルタイムで転送することを目的とした、新たなNFCリレーマルウェアファミリーを発見した。彼らはこれを「WindRelay」と名付けた。
NFC(近距離無線通信)は、スマートフォン、決済カード、決済端末などの機器が非常に近い距離にあるときに通信できるようにする無線技術です。そのため、攻撃者は物理的な銀行カードを盗む代わりに、感染した携帯電話でNFCアクティビティを傍受し、それをリアルタイムで、非接触決済端末や非接触現金引き出しに対応したATMにかざした犯罪者が制御するデバイスに送信します。
研究者らは、銀行を装った13分間の電話で被害者がAndroid 銀行名がラベル付けされたアプリ。そのアプリは、 SpyNoteと呼ばれるリモートアクセス型トロイの木馬(RAT)だった。SpyNoteは攻撃者にスマートフォンのリモート制御権を与え、 WindRelayという別のアプリを密かにインストールすることを可能にした。
攻撃者はその後、被害者の正規の銀行アプリを遠隔操作で起動し、被害者名義で融資の手続きを行った。同時に、被害者に対し、物理的な決済カードをスマートフォンにかざして暗証番号を入力するよう指示した。このかざし操作によって、2つ目のアプリがカードの非接触型データをリアルタイムで犯人に送信し、犯人はそれを利用して買い物をしたり、場合によってはATMから現金を引き出したりすることが可能になった。
このタスク分担こそが、ここでの重要な展開である。リモートアクセスマルウェア(SpyNote)は攻撃者がスマートフォンに侵入することを可能にし、NFCリレーマルウェア(WindRelay)は被害者の物理的なカードを、犯罪者がその場で他の場所で使用できるものへと変える。
NFCにはいくつかの種類があるため、話はそう単純ではありません。静的なコードを生成するものもあります。例えば、私のアパートのドアを開けるカードを考えてみましょう。このタイプの信号は、Flipper Zeroのようなデバイスに簡単にコピーできるので、それを使ってドアを開けることができます。しかし、高度な非接触型決済カードは動的なコードを使用します。支払いのためにタップするたびに、カードのチップが再利用できない固有のワンタイムコード(暗号文またはトークンと呼ばれることが多い)を生成します。
そのため、NFCリレーマルウェアの重要な特徴はリアルタイムでのリレー送信です。決済カード取引では動的で取引固有の暗号化データが使用されるため、この種の詐欺においてはタイミングが極めて重要になります。
電話は単なる誘い文句ではない。攻撃者にとっての支配手段でもあるのだ。電話によって、被害者の躊躇を克服し、混乱に即座に対応し、被害者がアプリをインストールしたり、カードをタップしたり、暗証番号を入力したりする正確なタイミングを調整することができる。
これは、ゴーストタッピングとも呼ばれる、確立され拡大しつつあるNFCリレー詐欺の一種です。過去には、類似のマルウェアファミリーであるNGateとSuperCard Xについて取り上げましたが、今回のキャンペーンが際立っているのは、SpyNoteとの組み合わせによるものです。
身を守る方法
多くのセキュリティ脅威と同様に、最善の防御策はあなた自身です。この攻撃の背後にいるサイバー犯罪者は、あなたがスマートフォンにソフトウェアをインストールしない限り何もできないため、インストールさせるために様々な手段を講じてきます。
- 知らない人からの電話やメッセージ、特に緊急を装ったものには注意してください。詐欺師はたいてい、あなたをパニックに陥れて迅速な行動を取らせようとします。一度電話に出ると、彼らは信頼関係を築き、冷静に判断して断ることを難しくしてしまうのです。
- もし行動を起こさざるを得ないと感じた場合は、まず信頼できる人に相談してください。それでもなお、その要求が本物だと確信している場合は、独自にメッセージの真偽を確認してください。テキストメッセージやメールに記載されている番号ではなく、金融機関の公式番号に電話してください。
- 予期せず連絡してきた相手には絶対に個人情報を教えないでください。また、相手の要求に応じて銀行口座情報を変更しないでください。銀行が、カードの「セキュリティ強化」のために、リンク、テキストメッセージ、ブラウザからのダウンロード、その他の非公式なソースからアプリをインストールするよう求めることはありません。
- アプリをサイドローディング(Google Playストア以外からインストールすること)することは避け、予期しないアクセシビリティ権限やデバイス制御権限が表示された場合は、重大な警告サインとして対処してください。
- 最新のリアルタイムマルウェア対策ソリューションを使用して、デバイスを保護してください。
Malwarebytes のためにAndroid SpyNoteとWindRelayを以下のように検出します。
Android/Trojan.NGate.ACRBCF9BBC3C1Android/Trojan.NGate.ACR2401245FC5
詐欺師たちは、あなたが思っている以上にあなたのことを知っています。
Malwarebytes Mobile Security 、フィッシング、詐欺SMS、悪意のあるサイトなどからユーザーをMobile Security 。AIを活用したリアルタイムの「Scam Guard」機能が標準搭載されています。




