Foto: Srpskainfo Digitalna Srpska
Novi Android malver WindRelay omogućava napadačima da telefon žrtve pretvore u posrednika između njezine platne kartice i uređaja kojim upravlja napadač, pa se podaci potrebni za beskontaktno plaćanje prenose u realnom vremenu. U slučaju koji su analizirali istraživači kompanije Group-IB, napadač je, prema njihovim navodima, za 13 minuta telefonskog razgovora preuzeo kontrolu nad telefonom, podigao kredit u ime žrtve i iskoristio njezinu karticu za plaćanje.
Napad je počeo telefonskim pozivom. Prevarant se predstavio kao zaposlenik banke i rekao žrtvi da postoji problem s njezinom platnom karticom. Tijekom razgovora naveo ju je da instalira aplikaciju izvan Google Play trgovine. Ta je aplikacija zapravo sadržavala SpyNote, malver za daljinski pristup Android uređajima, ali je bila prikazana kao legitimna i personalizirana imenom žrtve kako bi djelovala uvjerljivije.
Žrtva je aplikaciji odobrila pristup Android Accessibility Serviceu, čime je napadaču omogućila daljinsku kontrolu uređaja. Nakon što je dobio pristup telefonu, napadač je bez dodatne interakcije sa žrtvom instalirao WindRelay. Preko bankarske aplikacije zatim je podigao kredit u njezino ime. Napad se, međutim, nije zaustavio na tome.
Prevarant je tijekom istog razgovora naveo žrtvu da prisloni svoju platnu karticu uz telefon i unese PIN. WindRelay je tada iskoristio NFC sučelje telefona kako bi komunikaciju između kartice i telefona u realnom vremenu proslijedio na uređaj kojim upravlja napadač. Na taj je način napadač mogao prenijeti NFC komunikaciju, uključujući podatke za autentifikaciju specifične za konkretnu transakciju, i iskoristiti ih za plaćanje na pravom POS terminalu. Transakcije su odobrene PIN-om koji je žrtva prethodno unijela.
Prema Group-IB-u, čitav napad trajao je samo 13 minuta. Kombinacija SpyNotea i WindRelaya pokazuje dva različita mehanizma za financijsku prevaru: SpyNote omogućava pristup telefonu i bankarskim aplikacijama, dok WindRelay omogućava prijenos podataka s fizičke platne kartice do uređaja napadača i njihovu zlouporabu za transakciju.
WindRelay pripada sve većoj skupini Android malvera koji zloupotrebljavaju NFC. Među ranije otkrivenim malverima sa sličnim mogućnostima su NFCShare, NGate, SuperCard X i RelayNFC. U tipičnom NFC relay napadu žrtva instalira zlonamjernu aplikaciju kojoj omogući pristup NFC funkcijama telefona, a napadač je zatim socijalnim inženjeringom navodi da fizičku platnu karticu prisloni uz telefon.
Telefon komunicira s beskontaktnom karticom, a zlonamjerna aplikacija podatke iz te komunikacije preko interneta prosljeđuje uređaju koji kontrolira napadač. Ovisno o tehnici i prikupljenim podacima, oni mogu biti iskorišteni za neovlaštena plaćanja, a kod nekih vrsta NFC relay napada i za podizanje gotovine na bankomatima. SpyNote je znatno stariji malver. On i njegove varijante SpyMax i CypherRAT u opticaju su najmanje od 2021. godine, a njegova je rasprostranjenost povećana nakon što je izvorni kod dospio u javnost.
Malver može krasti podatke povezane s bankarskim, Google i Facebook računima, Google Authenticator kodove i SMS poruke, pratiti lokaciju uređaja, bilježiti pritiske na tipkovnici te aktivirati mikrofon i kameru. Group-IB je pronašao gotovo dvadesetak uzoraka WindRelaya koji su između studenoga 2025. i srpnja 2026. poslani na VirusTotal. Uzorci su komunicirali s četiri komandno-kontrolne IP adrese.
Na temelju organizacija čiji su identitet napadači zloupotrebljavali i jezika korištenih u kampanjama, istraživači smatraju da su napadi zasad prije svega usmjereni na korisnike u Češkoj, Slovačkoj i Sloveniji. Korisnicima Android uređaja savjetuje se da ne instaliraju APK datoteke izvan Google Playja ako ne mogu pouzdano utvrditi njihov izvor, kao i da budu posebno oprezni s aplikacijama koje zahtijevaju pristup NFC-u ili Accessibility Serviceu.
Ako navodni zaposlenik banke tijekom telefonskog razgovora zahtijeva hitnu instalaciju aplikacije, prislonjanje kartice uz telefon ili unos PIN-a, razgovor treba prekinuti i banku nazvati na broj sa njezine službene internetske stranice, piše Informacija.