Onderzoekers van Group-IB hebben een nieuwe familie van NFC-relay-malware ontdekt, speciaal ontworpen om live kaartgegevens via NFC te onderscheppen en in realtime door te sturen naar aanvallers. Ze hebben de malware "WindRelay" genoemd.
NFC (Near Field Communication) is een draadloze technologie waarmee apparaten zoals smartphones, betaalkaarten en betaalterminals met elkaar kunnen communiceren wanneer ze zich dicht bij elkaar bevinden. In plaats van uw fysieke bankpas te stelen, onderscheppen aanvallers dus NFC-activiteit op een geïnfecteerde mobiele telefoon en sturen deze in realtime door naar een apparaat dat door de crimineel wordt bestuurd en dat tegen een contactloze betaalterminal of een geldautomaat wordt gehouden.
De onderzoekers beschrijven een telefoongesprek van 13 minuten waarin een bank werd nagebootst en het slachtoffer werd overgehaald om een account te installeren. Android Een app met de naam van de bank erop. Die app was een Remote Access Trojan (RAT) genaamd SpyNote . SpyNote gaf de aanvaller controle over de telefoon op afstand en maakte de stille installatie van een tweede app, WindRelay , mogelijk.
De aanvallers openden vervolgens op afstand de legitieme bankapp van het slachtoffer en regelden een lening op naam van het slachtoffer. Tegelijkertijd vroegen ze het slachtoffer om zijn of haar fysieke betaalpas tegen de telefoon te houden en de pincode in te voeren. Door die aanraking werden de contactloze gegevens van de kaart in realtime naar de criminelen doorgestuurd, waardoor ze aankopen konden doen of, in sommige gevallen, geld konden opnemen bij een geldautomaat.
Deze taakverdeling is hier de belangrijke ontwikkeling. De malware voor toegang op afstand (SpyNote) geeft de aanvallers toegang tot de telefoon, en de NFC-relay-malware (WindRelay) zet de fysieke kaart van het slachtoffer om in iets dat de criminelen op dat moment elders kunnen gebruiken.
Het is niet zo eenvoudig als het klinkt, want NFC bestaat in verschillende varianten. Sommige genereren een statische code. Neem bijvoorbeeld de kaart waarmee ik de deur van mijn appartementencomplex open. Dat signaal kan gemakkelijk worden gekopieerd naar een apparaat zoals mijn Flipper Zero , zodat ik die kan gebruiken om de deur te openen. Maar geavanceerde contactloze betaalkaarten gebruiken dynamische codes. Elke keer dat je je kaart tegen de betaalterminal houdt, genereert de chip een unieke, eenmalige code (vaak een cryptogram of token genoemd) die niet opnieuw kan worden gebruikt.
Daarom is het realtime doorgeven van NFC-signalen een cruciaal kenmerk van NFC-relaymalware. Omdat betaalkaarttransacties gebruikmaken van dynamische, transactiespecifieke cryptografische gegevens, is timing essentieel bij dit soort fraude.
Het telefoongesprek is niet alleen het lokmiddel. Het is ook het controlekanaal van de aanvallers. Het stelt hen in staat de aarzeling van het slachtoffer te overwinnen, direct in te spelen op verwarring en de precieze momenten te coördineren waarop het slachtoffer een app installeert, zijn of haar kaart gebruikt en een pincode invoert.
Dit is onderdeel van een gevestigde en groeiende categorie van NFC-relayfraude, ook wel bekend als ghost tapping . In het verleden hebben we NGate en SuperCard X besproken, vergelijkbare malwarefamilies. Maar de combinatie met SpyNote maakt deze campagne zo bijzonder.
Hoe u uzelf kunt beschermen
Zoals bij veel beveiligingsdreigingen geldt ook hier: de beste verdediging bent u zelf. De cybercriminelen achter deze aanval kunnen niets doen tenzij u de software op uw telefoon installeert, dus doorlopen ze verschillende stappen om u daartoe te overtuigen.
- Wees wantrouwig tegenover telefoontjes en sms'jes van onbekenden, vooral als het om urgente zaken gaat. Oplichters proberen je meestal in paniek te brengen om snel te handelen. Zodra ze je aan de lijn hebben, kunnen ze je vertrouwen winnen, waardoor het moeilijker wordt om kritisch na te denken en nee te zeggen.
- Als u zich genoodzaakt voelt om actie te ondernemen, overleg dan eerst met iemand die u vertrouwt. Als u er nog steeds van overtuigd bent dat het verzoek echt is, controleer het bericht dan zelfstandig. Bel uw financiële instelling via een officieel nummer, niet via het nummer in het sms-bericht of de e-mail.
- Geef nooit persoonlijke gegevens aan iemand die onverwacht contact met u opneemt, en wijzig nooit uw bankgegevens op hun verzoek. Een bank zal u nooit vragen om een app te installeren via een link, sms-bericht, browserdownload of andere onofficiële bron om uw kaart te "beveiligen".
- Vermijd het installeren van apps buiten de Google Play Store om (sideloading) en beschouw onverwachte toegankelijkheids- of apparaatbeheerrechten als een ernstig waarschuwingssignaal.
- Gebruik een actuele, realtime antimalwareoplossing om uw apparaten te beschermen.
Malwarebytes voor Android Detecteert SpyNote en WindRelay als:
Android/Trojan.NGate.ACRBCF9BBC3C1Android/Trojan.NGate.ACR2401245FC5
Oplichters weten meer over je dan je denkt.
Malwarebytes Mobile Security je tegen phishing, oplichtings-sms’jes, schadelijke websites en nog veel meer. Met de ingebouwde, door AI aangestuurde Scam Guard die in realtime werkt.




