Pesquisadores do Group-IB descobriram uma nova família de malware de retransmissão NFC, criada especificamente para capturar dados de cartões via NFC e encaminhá-los em tempo real para atacantes. Eles a apelidaram de "WindRelay".
NFC (Near Field Communication) é uma tecnologia sem fio que permite que dispositivos como smartphones, cartões de pagamento e terminais de pagamento se comuniquem quando estão muito próximos uns dos outros. Assim, em vez de roubar seu cartão bancário físico, os criminosos capturam a atividade NFC em um celular infectado e a transmitem em tempo real para um dispositivo controlado pelo criminoso, posicionado próximo a um terminal de pagamento sem contato ou a um caixa eletrônico que suporte saques sem contato.
Os pesquisadores descrevem uma chamada de 13 minutos, na qual o usuário se passava por um banco e a vítima era persuadida a instalar um... Android O aplicativo tinha o nome do banco. Esse aplicativo era um Trojan de acesso remoto (RAT) chamado SpyNote . O SpyNote dava ao invasor controle remoto do telefone e permitia a instalação silenciosa de um segundo aplicativo, o WindRelay .
Os atacantes então abriram remotamente o aplicativo bancário legítimo da vítima e providenciaram um empréstimo em nome dela, ao mesmo tempo em que pediam que ela encostasse seu cartão de pagamento físico no telefone e digitasse o PIN. Esse toque permitiu que o segundo aplicativo encaminhasse os dados sem contato do cartão em tempo real para os criminosos, possibilitando que eles fizessem compras ou, em alguns casos, sacassem dinheiro em um caixa eletrônico.
Essa divisão de tarefas é o desenvolvimento importante aqui. O malware de acesso remoto (SpyNote) permite que os atacantes entrem no telefone, e o malware de retransmissão NFC (WindRelay) transforma o cartão físico da vítima em algo que os criminosos podem usar em outro lugar naquele momento.
Não é tão simples quanto parece, porque a tecnologia NFC possui algumas "versões" diferentes. Algumas geram um código estático. Veja, por exemplo, o cartão que abre a porta do meu prédio. Esse tipo de sinal pode ser facilmente copiado para um dispositivo como o meu Flipper Zero , para que eu possa usá-lo para abrir a porta. Mas os cartões de pagamento por aproximação mais sofisticados usam códigos dinâmicos. Cada vez que você aproxima o cartão para pagar, o chip gera um código único e de uso único (geralmente chamado de criptograma ou token) que não pode ser reutilizado.
Por isso, a característica crucial do malware de retransmissão NFC é a retransmissão em tempo real. Como as transações com cartão de pagamento usam dados criptográficos dinâmicos e específicos da transação, o tempo é fundamental para esse tipo de fraude.
A chamada telefônica não é apenas uma isca. É também o canal de controle dos atacantes. Permite que eles superem a hesitação da vítima, respondam instantaneamente à confusão e coordenem os momentos exatos em que a vítima instala um aplicativo, aproxima seu cartão e digita uma senha.
Isso faz parte de uma categoria de fraude de retransmissão NFC estabelecida e em expansão, às vezes chamada de "ghost tapping" . No passado, discutimos o NGate e o SuperCard X , que são famílias de malware semelhantes. Mas a combinação com o SpyNote é o que torna esta campanha especial.
Como se proteger
Como acontece com muitas ameaças à segurança, a melhor defesa é você. Os cibercriminosos por trás desse ataque não podem fazer nada a menos que você instale o software no seu celular, então eles passam por várias etapas para convencê-lo a fazer isso.
- Desconfie de ligações e mensagens de texto de pessoas que você não conhece, especialmente aquelas que alegam ser urgentes. Golpistas geralmente tentam te deixar em pânico para que você aja rapidamente. Uma vez que conseguem falar com você por telefone, eles podem ganhar sua confiança, tornando mais difícil pensar criticamente e dizer não.
- Se você se sentir compelido a tomar alguma atitude, consulte primeiro alguém de sua confiança. Se ainda estiver convencido de que a solicitação é genuína, verifique a mensagem de forma independente. Ligue para sua instituição financeira usando um número oficial, não o número que consta na mensagem de texto ou no e-mail.
- Nunca forneça informações pessoais a ninguém que entre em contato com você inesperadamente e nunca altere seus dados bancários a pedido dessa pessoa. Um banco não solicitará que você instale um aplicativo a partir de um link, mensagem de texto, download no navegador ou outra fonte não oficial para "proteger" seu cartão.
- Evite instalar aplicativos de fontes externas à Google Play Store e considere permissões inesperadas de acessibilidade ou controle do dispositivo como um sinal de alerta grave.
- Utilize uma solução antimalware atualizada e em tempo real para proteger seus dispositivos.
Malwarebytes para Android Detecta SpyNote e WindRelay como:
Android/Trojan.NGate.ACRBCF9BBC3C1Android/Trojan.NGate.ACR2401245FC5
Os golpistas sabem mais sobre você do que você imagina.
Mobile Security Malwarebytes Mobile Security você contra phishing, mensagens de texto fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real.




