Novo Android O malware permite que os criminosos utilizem o seu cartão bancário em tempo real.

| 13 de agosto de 2026
Android telefone e cartão bancário

Investigadores do Group-IB descobriram uma nova família de malware de retransmissão NFC, criada especificamente para capturar dados de cartões através de NFC e encaminhá-los em tempo real para os atacantes. Apelidaram-na de "WindRelay".

O NFC (Near Field Communication) é uma tecnologia sem fios que permite que dispositivos como smartphones, cartões de pagamento e terminais de pagamento comuniquem quando estão muito próximos uns dos outros. Assim, em vez de roubar o seu cartão bancário físico, os criminosos capturam a atividade NFC num telemóvel infetado e transmitem-na em tempo real para um dispositivo controlado pelo criminoso, posicionado junto a um terminal de pagamento contactless ou a um ATM que suporte levantamentos contactless.

Os investigadores descrevem uma chamada de 13 minutos, na qual o utilizador se fazia passar por um banco e a vítima era persuadida a instalar um... Android A aplicação tinha o nome do banco. Esta aplicação era um Trojan de acesso remoto (RAT) chamado SpyNote . O SpyNote dava ao atacante o controlo remoto do telefone e permitia a instalação silenciosa de uma segunda aplicação, o WindRelay .

Os atacantes abriram então remotamente a aplicação bancária legítima da vítima e providenciaram um empréstimo em seu nome, ao mesmo tempo que lhe pediram para encostar o seu cartão de pagamento físico ao telefone e introduzir o PIN. Este toque permitiu que a segunda aplicação encaminhasse os dados contactless do cartão em tempo real para os criminosos, possibilitando-lhes fazer compras ou, em alguns casos, levantar dinheiro num ATM.

Esta divisão de tarefas é o desenvolvimento importante aqui. O malware de acesso remoto (SpyNote) permite que os atacantes entrem no telefone, e o malware de retransmissão NFC (WindRelay) transforma o cartão físico da vítima em algo que os criminosos podem utilizar noutro local naquele momento.

Não é tão simples como parece, porque a tecnologia NFC tem algumas "versões" diferentes. Algumas geram um código estático. Veja, por exemplo, o cartão que abre a porta do meu prédio. Este tipo de sinal pode ser facilmente copiado para um dispositivo como o meu Flipper Zero , para que o possa utilizar para abrir a porta. Mas os cartões de pagamento por aproximação mais sofisticados utilizam códigos dinâmicos. Cada vez que aproxima o cartão para pagar, o chip gera um código único e de utilização única (geralmente chamado de criptograma ou token) que não pode ser reutilizado.

Por este motivo, a característica crucial do malware de retransmissão NFC é a retransmissão em tempo real. Uma vez que as transações com cartão de pagamento utilizam dados criptográficos dinâmicos e específicos da transação, o tempo é fundamental para este tipo de fraude.

A chamada telefónica não é apenas um engodo. É também o canal de controlo dos atacantes. Permite-lhes ultrapassar a hesitação da vítima, responder instantaneamente à confusão e coordenar os momentos exatos em que a vítima instala uma aplicação, aproxima o seu cartão e introduz uma palavra-passe.

Isto faz parte de uma categoria de fraude de retransmissão NFC estabelecida e em expansão, por vezes chamada de "ghost tapping" . No passado, abordámos o NGate e o SuperCard X , que são famílias de malware semelhantes. Mas a combinação com o SpyNote é o que torna esta campanha especial.

Como se proteger

Tal como acontece com muitas ameaças à segurança, a melhor defesa é você. Os cibercriminosos por trás deste ataque não podem fazer nada a menos que instale o software no seu telemóvel, por isso passam por várias etapas para o convencer a fazê-lo.

  • Desconfie de chamadas e mensagens de texto de pessoas que não conhece, especialmente aquelas que afirmam ser urgentes. Os burlões geralmente tentam deixá-lo em pânico para que aja rapidamente. Uma vez que conseguem falar consigo por telefone, podem ganhar a sua confiança, tornando mais difícil pensar criticamente e dizer não.
  • Se se sentir impelido a tomar alguma atitude, consulte primeiro alguém da sua confiança. Se ainda estiver convencido de que o pedido é genuíno, verifique a mensagem de forma independente. Ligue para a sua instituição financeira utilizando um número oficial, e não o número que consta na mensagem de texto ou no e-mail.
  • Nunca forneça informações pessoais a ninguém que o contacte inesperadamente e nunca altere os seus dados bancários a pedido dessa pessoa. Um banco não lhe pedirá que instale uma aplicação a partir de um link, mensagem de texto, download no browser ou outra fonte não oficial para "proteger" o seu cartão.
  • Evite instalar aplicações de fontes externas à Google Play Store e considere as permissões inesperadas de acessibilidade ou de controlo do dispositivo como um sinal de alerta grave.
  • Utilize uma solução antimalware atualizada e em tempo real para proteger os seus dispositivos.

Malwarebytes para Android Deteta SpyNote e WindRelay como:

  • Android/Trojan.NGate.ACRBCF9BBC3C1
  • Android/Trojan.NGate.ACR2401245FC5

Os burlões sabem mais sobre si do que pensa. 

Mobile Security Malwarebytes Mobile Security contra phishing, mensagens fraudulentas, sites maliciosos e muito mais. Com o Scam Guard integrado, alimentado por IA e em tempo real. 

Descarregar para iOS Descarregar para Android  

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.