Novi Android malver WindRelay krade podatke sa platnih kartica u realnom vremenu
Mobilni telefoni, 13.08.2026, 14:00 PM
Novi Android malver WindRelay omogućava napadačima da telefon žrtve pretvore u posrednika između njene platne kartice i uređaja napadača, tako da podatke potrebne za beskontaktno plaćanje prenose u realnom vremenu. U jednom napadu koji su analizirali istraživači kompanije Group-IB, prevarant je za svega 13 minuta telefonskog razgovora uspeo da preuzme kontrolu nad telefonom žrtve, podigne kredit u njeno ime i iskoristi njenu platnu karticu za plaćanje.
Napad je počeo telefonskim pozivom. Prevarant se predstavio kao zaposleni banke i rekao žrtvi da postoji problem sa njenom platnom karticom.
Tokom razgovora naveo ju je da instalira aplikaciju van Google Play prodavnice. Aplikacija je zapravo sadržala SpyNote, malver za daljinski pristup Android uređajima, ali je bila predstavljena kao legitimna i čak personalizovana imenom žrtve kako bi delovala uverljivije.
Žrtva je zatim aplikaciji odobrila pristup Android Accessibility Service-u, čime je napadaču omogućila daljinsku kontrolu uređaja.
Nakon što je dobio pristup telefonu, napadač je bez dodatne interakcije sa žrtvom instalirao WindRelay. Preko bankarske aplikacije zatim je podigao kredit u njeno ime.
Međutim, napad se tu nije završio.
Prevarant je tokom istog razgovora naveo žrtvu da prisloni svoju platnu karticu uz telefon i unese PIN. WindRelay je tada iskoristio NFC interfejs telefona kako bi komunikaciju između kartice i telefona u realnom vremenu prosledio na uređaj kojim upravlja napadač.
Na taj način napadač je mogao da prenese NFC komunikaciju, uključujući podatke za autentifikaciju specifične za konkretnu transakciju, i iskoristi ih za plaćanje na pravom POS terminalu. Transakcije su odobrene PIN-om koji je žrtva prethodno unela.
Prema Group-IB-u, čitav napad trajao je samo 13 minuta.
Kombinacija SpyNote-a i WindRelay-a posebno je zanimljiva jer napadačima daje dva različita mehanizma za finansijsku prevaru. SpyNote omogućava pristup telefonu i bankarskim aplikacijama, dok WindRelay obezbeđuje način da se podaci sa fizičke platne kartice prenesu do uređaja napadača i iskoriste za transakciju.
WindRelay pripada sve brojnijoj grupi Android malvera koji zloupotrebljavaju NFC. Među ranije otkrivenim malverima sa sličnim mogućnostima su NFCShare, NGate, SuperCard X i RelayNFC.
U tipičnom NFC relay napadu žrtva instalira zlonamernu aplikaciju kojoj omogući pristup NFC funkcijama telefona. Napadač je zatim socijalnim inženjeringom navodi da fizičku platnu karticu prisloni uz telefon.
Telefon komunicira sa beskontaktnom karticom, a zlonamerna aplikacija podatke iz te komunikacije preko interneta prosleđuje uređaju koji kontroliše napadač. U zavisnosti od tehnike i prikupljenih podataka, oni mogu biti iskorišćeni za neovlašćena plaćanja, a kod nekih vrsta NFC relay napada i za podizanje gotovine na bankomatima.
SpyNote je znatno stariji malver. On i njegove varijante SpyMax i CypherRAT u opticaju su najmanje od 2021. godine, a njegova rasprostranjenost povećana je nakon što je izvorni kod dospeo u javnost.
Malver može da krade podatke povezane sa bankarskim i Google i Facebook nalozima, Google Authenticator kodove i SMS poruke, prati lokaciju uređaja, beleži pritiske na tastaturi i aktivira mikrofon i kameru.
Group-IB je pronašao gotovo dvadesetak uzoraka WindRelay-a koji su između novembra 2025. i jula 2026. poslati na VirusTotal. Uzorci su komunicirali sa četiri komandno-kontrolne IP adrese.
Na osnovu organizacija čiji su identitet napadači zloupotrebljavali i jezika korišćenih u kampanjama, istraživači smatraju da su napadi za sada pre svega usmereni na korisnike u Češkoj, Slovačkoj i Sloveniji.
Korisnicima Android uređaja savetuje se da ne instaliraju APK fajlove izvan Google Play-a ako ne mogu pouzdano da utvrde njihov izvor, kao i da budu posebno oprezni sa aplikacijama koje zahtevaju pristup NFC-u ili Accessibility Service-u.
Ako navodni zaposleni banke tokom telefonskog razgovora zahteva hitnu instalaciju aplikacije, prislanjanje kartice uz telefon ili unos PIN-a, razgovor treba prekinuti i banku pozvati na broj sa njenog zvaničnog sajta.
Izdvojeno
Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat
Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje
Ovaj Android malver krade podatke čak i kada telefon nije povezan na internet
Istraživači kompanije ThreatFabric otkrili su novi Android malver Manic koji kombinuje funkcije bankarskog trojanca, špijunskog softvera i alata za... Dalje
ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija
Android malver ToxicPanda dobio je nove funkcije koje mu omogućavaju da preuzme znatno veću kontrolu nad zaraženim uređajem, uključujući manipul... Dalje
Google uvodi Advanced Flow, novu zaštitu za instaliranje Android aplikacija izvan Play prodavnice
Google je počeo da uvodi novu zaštitu za Android korisnike koji instaliraju aplikacije izvan Google Play prodavnice, objavio je na Redditu portparol... Dalje
Apple upozorio korisnike u 110 zemalja da su mete napada špijunskim softverom
Apple je poslao novu seriju upozorenja korisnicima za koje veruje da su bili mete napada komercijalnim špijunskim softverom, a nova upozorenja sada s... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





