Новый Android Вредоносное ПО позволяет преступникам использовать вашу банковскую карту в режиме реального времени.

| 13 августа 2026 г.
Android телефон и банковская карта

Исследователи из Group-IB обнаружили новое семейство вредоносных программ, использующих технологию NFC-ретрансляции, специально разработанное для перехвата данных банковских карт в режиме реального времени с помощью NFC и их передачи злоумышленникам. Они назвали его «WindRelay».

NFC (Near Field Communication) — это беспроводная технология, позволяющая таким устройствам, как смартфоны, платежные карты и платежные терминалы, обмениваться данными, находясь на очень близком расстоянии друг от друга. Таким образом, вместо кражи вашей физической банковской карты, злоумышленники перехватывают NFC-активность на зараженном мобильном телефоне и передают ее в режиме реального времени на управляемое преступником устройство, приложенное к бесконтактному платежному терминалу или банкомату, поддерживающему бесконтактное снятие наличных.

Исследователи описывают 13-минутный телефонный разговор, в ходе которого жертву убедили установить... Android Приложение, помеченное названием банка, оказалось троянской программой удаленного доступа (RAT) под названием SpyNote . SpyNote предоставляла злоумышленнику удаленный контроль над телефоном и позволяла незаметно установить второе приложение, WindRelay .

Затем злоумышленники удаленно открыли легитимное банковское приложение жертвы и оформили кредит на ее имя, одновременно попросив ее приложить физическую платежную карту к телефону и ввести PIN-код. Это касание позволило второму приложению в режиме реального времени передавать данные бесконтактной карты преступникам, что позволило им совершать покупки или, в некоторых случаях, снимать наличные в банкомате.

Важное отличие заключается в разделении задач. Вредоносная программа удаленного доступа (SpyNote) позволяет злоумышленникам получить доступ к телефону, а вредоносная программа NFC-ретранслятора (WindRelay) превращает физическую карту жертвы в инструмент, который преступники могут использовать в другом месте в данный момент.

На самом деле все не так просто, как кажется, потому что NFC бывает разных типов. Некоторые генерируют статический код. Возьмем, к примеру, карту, которая открывает дверь моего многоквартирного дома. Такой сигнал легко можно скопировать на устройство, например, на мой Flipper Zero , чтобы я мог использовать его для открытия двери. Но сложные бесконтактные платежные карты используют динамические коды. Каждый раз, когда вы прикладываете карту для оплаты, чип генерирует уникальный одноразовый код (часто называемый криптограммой или токеном), который нельзя использовать повторно.

Именно поэтому важнейшей особенностью вредоносного ПО, использующего NFC-ретрансляцию, является передача данных в реальном времени. Поскольку транзакции с платежными картами используют динамические, специфичные для каждой транзакции криптографические данные, время имеет решающее значение для этого вида мошенничества.

Телефонный звонок — это не просто приманка. Это также канал управления для злоумышленников. Он позволяет им преодолеть нерешительность жертвы, мгновенно реагировать на замешательство и координировать точные моменты, когда жертва устанавливает приложение, прикладывает свою карту и вводит PIN-код.

Это часть устоявшейся и расширяющейся категории мошенничества с использованием NFC-передатчиков, иногда называемой «призрачным прослушиванием» . Ранее мы обсуждали NGate и SuperCard X , которые представляют собой похожие семейства вредоносных программ. Но именно сочетание со SpyNote выделяет эту кампанию среди прочих.

Как защитить себя

Как и в случае со многими угрозами безопасности, лучшая защита — это вы сами. Киберпреступники, стоящие за этой атакой, ничего не смогут сделать, если вы не установите программное обеспечение на свой телефон, поэтому они предпринимают несколько шагов, чтобы убедить вас это сделать.

  • С недоверием относитесь к звонкам и сообщениям от незнакомых людей, особенно к тем, кто утверждает, что звонок срочный. Мошенники обычно пытаются запугать вас, чтобы вы действовали быстро. Как только они зазвонят, они смогут завоевать ваше доверие, что затруднит критическое мышление и отказ.
  • Если вы чувствуете необходимость предпринять какие-либо действия, сначала проконсультируйтесь с кем-нибудь, кому вы доверяете. Если вы по-прежнему уверены в подлинности запроса, проверьте сообщение самостоятельно. Позвоните в свой финансовый центр по официальному номеру, а не по номеру, указанному в текстовом сообщении или электронном письме.
  • Никогда не сообщайте личные данные тем, кто неожиданно с вами связывается, и никогда не меняйте свои банковские реквизиты по их просьбе. Банк не будет просить вас установить приложение по ссылке, из SMS, загрузки через браузер или из другого неофициального источника, чтобы «защитить» вашу карту.
  • Избегайте установки приложений из сторонних источников (например, из-за пределов магазина Google Play) и рассматривайте неожиданные разрешения на использование специальных возможностей или управление устройством как серьезный тревожный сигнал.
  • Используйте современное антивирусное решение, работающее в режиме реального времени, для защиты ваших устройств.

Malwarebytes для Android Обнаруживает SpyNote и WindRelay как:

  • Android/Trojan.NGate.ACRBCF9BBC3C1
  • Android/Trojan.NGate.ACR2401245FC5

Мошенники знают о вас больше, чем вы думаете. 

Malwarebytes Mobile Security вас от фишинга, мошеннических SMS-сообщений, вредоносных сайтов и многого другого. Благодаря встроенной функции Scam Guard, работающей на базе искусственного интеллекта в режиме реального времени. 

Скачать для iOS Скачать для Android  

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.