VMTech
Razgovarajmo

WindRelay i SpyNote pretvaraju Android u relej platne kartice

WindRelay i SpyNote pretvaraju Android u relej platne kartice

Group-IB je identifikovao do sada nepoznatu Android porodicu malvera WindRelay, koja se koristi zajedno sa poznatim RAT alatom SpyNote za beskontaktne platne prevare. WindRelay je prvi put uočen krajem avgusta 2025, a između novembra 2025. i jula 2026. na VirusTotal je otpremljeno 23 uzorka koji su oponašali finansijske ustanove u Češkoj, Slovačkoj i Sloveniji.

Suština napada je pretvaranje telefona žrtve u posrednika između fizičke platne kartice i uređaja napadača. Kada žrtva prisloni karticu uz zaraženi telefon, malver očitava NFC komunikaciju kartice i prosleđuje je u realnom vremenu, bez potrebe da napadač fizički poseduje karticu.

Kako se kombinuju poziv, RAT i NFC relej

Početni pristup najčešće dolazi kroz fišing, smišing ili višing. Žrtva se navodi da instalira zlonamernu aplikaciju, a zatim napadač kroz SpyNote dobija daljinski pristup uređaju. Prava usluge pristupačnosti omogućavaju da se NFC aplikacija instalira i aktivira tiho, bez pokretanja deljenja ekrana.

Distribuirani APK može biti prilagođen imenom žrtve. Takva personalizacija ukazuje na prikupljanje imena i broja telefona pre poziva, kako bi izgovor zvučao uverljivije. Tokom razgovora, napadač može tražiti da žrtva prisloni karticu uz telefon pod navodnim izgovorom provere identiteta, promene PIN-a ili potvrde kartice nakon lažne prijave kompromitovanog računa.

Tehnički tok prevare

WindRelay ima dve usklađene komponente. Čitač na telefonu žrtve komunicira sa fizičkom karticom preko NFC-a, dok emulator na uređaju napadača predstavlja karticu platnom terminalu. Komponente preko zajedničke komandno-kontrolne infrastrukture i WebSocket veze prenose EMV APDU komande i odgovore između terminala i kartice.

Ova tehnika, poznata i kao Ghost Tap, omogućava upotrebu kartice na udaljenom mestu za plaćanja ili podizanje gotovine. Group-IB navodi da spoj RAT pristupa i NFC releja napadaču daje odvojene kanale zarade: daljinski pristup može poslužiti za digitalni zajam, a NFC malver za kupovine uz fizičko prisustvo kartice. Širi kontekst prevara koje spajaju više kanala vidljiv je i u SIM-farme deo kriminalne infrastrukture, gde su SIM-farme deo kriminalne infrastrukture za obmane i zloupotrebe.

Praktična pouka za organizacije i korisnike

Zaštita ne zavisi samo od prepoznavanja zlonamerne aplikacije. Banke, službe podrške i bezbednosni timovi treba jasno da komuniciraju da legitimna provera ne zahteva instalaciju APK-a van zvanične prodavnice niti prislanjanje kartice uz telefon tokom neočekivanog poziva.

Poslovni zaključak je da se incidenti ove vrste moraju posmatrati kao objedinjena prevara: socijalni inženjering obezbeđuje saradnju žrtve, RAT kontroliše uređaj, a NFC relej omogućava zloupotrebu kartice. Procedure za prijavu sumnjivih poziva i brzu blokadu kartica zato treba povezati sa kontrolama mobilnih uređaja i praćenjem neuobičajenih transakcija.

#androidsecurity#nfcrelay#paymentfraud#mobilemalware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 17.08.2026
Instagram

WindRelay i SpyNote pretvaraju Android u relej platne kartice

Otvorite objavu na Instagramu ↗