Novi Android malver WindRelay krade podatke sa platnih kartica u realnom vremenu

Mobilni telefoni, 13.08.2026, 14:00 PM

Novi Android malver WindRelay krade podatke sa platnih kartica u realnom vremenu

Novi Android malver WindRelay omogućava napadačima da telefon žrtve pretvore u posrednika između njene platne kartice i uređaja napadača, tako da podatke potrebne za beskontaktno plaćanje prenose u realnom vremenu. U jednom napadu koji su analizirali istraživači kompanije Group-IB, prevarant je za svega 13 minuta telefonskog razgovora uspeo da preuzme kontrolu nad telefonom žrtve, podigne kredit u njeno ime i iskoristi njenu platnu karticu za plaćanje.

Napad je počeo telefonskim pozivom. Prevarant se predstavio kao zaposleni banke i rekao žrtvi da postoji problem sa njenom platnom karticom.

Tokom razgovora naveo ju je da instalira aplikaciju van Google Play prodavnice. Aplikacija je zapravo sadržala SpyNote, malver za daljinski pristup Android uređajima, ali je bila predstavljena kao legitimna i čak personalizovana imenom žrtve kako bi delovala uverljivije.

Žrtva je zatim aplikaciji odobrila pristup Android Accessibility Service-u, čime je napadaču omogućila daljinsku kontrolu uređaja.

Nakon što je dobio pristup telefonu, napadač je bez dodatne interakcije sa žrtvom instalirao WindRelay. Preko bankarske aplikacije zatim je podigao kredit u njeno ime.

Međutim, napad se tu nije završio.

Prevarant je tokom istog razgovora naveo žrtvu da prisloni svoju platnu karticu uz telefon i unese PIN. WindRelay je tada iskoristio NFC interfejs telefona kako bi komunikaciju između kartice i telefona u realnom vremenu prosledio na uređaj kojim upravlja napadač.

Na taj način napadač je mogao da prenese NFC komunikaciju, uključujući podatke za autentifikaciju specifične za konkretnu transakciju, i iskoristi ih za plaćanje na pravom POS terminalu. Transakcije su odobrene PIN-om koji je žrtva prethodno unela.

Prema Group-IB-u, čitav napad trajao je samo 13 minuta.

Kombinacija SpyNote-a i WindRelay-a posebno je zanimljiva jer napadačima daje dva različita mehanizma za finansijsku prevaru. SpyNote omogućava pristup telefonu i bankarskim aplikacijama, dok WindRelay obezbeđuje način da se podaci sa fizičke platne kartice prenesu do uređaja napadača i iskoriste za transakciju.

WindRelay pripada sve brojnijoj grupi Android malvera koji zloupotrebljavaju NFC. Među ranije otkrivenim malverima sa sličnim mogućnostima su NFCShare, NGate, SuperCard X i RelayNFC.

U tipičnom NFC relay napadu žrtva instalira zlonamernu aplikaciju kojoj omogući pristup NFC funkcijama telefona. Napadač je zatim socijalnim inženjeringom navodi da fizičku platnu karticu prisloni uz telefon.

Telefon komunicira sa beskontaktnom karticom, a zlonamerna aplikacija podatke iz te komunikacije preko interneta prosleđuje uređaju koji kontroliše napadač. U zavisnosti od tehnike i prikupljenih podataka, oni mogu biti iskorišćeni za neovlašćena plaćanja, a kod nekih vrsta NFC relay napada i za podizanje gotovine na bankomatima.

SpyNote je znatno stariji malver. On i njegove varijante SpyMax i CypherRAT u opticaju su najmanje od 2021. godine, a njegova rasprostranjenost povećana je nakon što je izvorni kod dospeo u javnost.

Malver može da krade podatke povezane sa bankarskim i Google i Facebook nalozima, Google Authenticator kodove i SMS poruke, prati lokaciju uređaja, beleži pritiske na tastaturi i aktivira mikrofon i kameru.

Group-IB je pronašao gotovo dvadesetak uzoraka WindRelay-a koji su između novembra 2025. i jula 2026. poslati na VirusTotal. Uzorci su komunicirali sa četiri komandno-kontrolne IP adrese.

Na osnovu organizacija čiji su identitet napadači zloupotrebljavali i jezika korišćenih u kampanjama, istraživači smatraju da su napadi za sada pre svega usmereni na korisnike u Češkoj, Slovačkoj i Sloveniji.

Korisnicima Android uređaja savetuje se da ne instaliraju APK fajlove izvan Google Play-a ako ne mogu pouzdano da utvrde njihov izvor, kao i da budu posebno oprezni sa aplikacijama koje zahtevaju pristup NFC-u ili Accessibility Service-u.

Ako navodni zaposleni banke tokom telefonskog razgovora zahteva hitnu instalaciju aplikacije, prislanjanje kartice uz telefon ili unos PIN-a, razgovor treba prekinuti i banku pozvati na broj sa njenog zvaničnog sajta.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje

Ovaj Android malver krade podatke čak i kada telefon nije povezan na internet

Ovaj Android malver krade podatke čak i kada telefon nije povezan na internet

Istraživači kompanije ThreatFabric otkrili su novi Android malver Manic koji kombinuje funkcije bankarskog trojanca, špijunskog softvera i alata za... Dalje

ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija

ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija

Android malver ToxicPanda dobio je nove funkcije koje mu omogućavaju da preuzme znatno veću kontrolu nad zaraženim uređajem, uključujući manipul... Dalje

Google uvodi Advanced Flow, novu zaštitu za instaliranje Android aplikacija izvan Play prodavnice

Google uvodi Advanced Flow, novu zaštitu za instaliranje Android aplikacija izvan Play prodavnice

Google je počeo da uvodi novu zaštitu za Android korisnike koji instaliraju aplikacije izvan Google Play prodavnice, objavio je na Redditu portparol... Dalje

Apple upozorio korisnike u 110 zemalja da su mete napada špijunskim softverom

Apple upozorio korisnike u 110 zemalja da su mete napada špijunskim softverom

Apple je poslao novu seriju upozorenja korisnicima za koje veruje da su bili mete napada komercijalnim špijunskim softverom, a nova upozorenja sada s... Dalje