Nauka i tehnologija

Android malver WindRelay zloupotrebljava NFC za krađu podataka

Novi Android malver WindRelay, koji je otkrila kompanija Group-IB, omogućava napadačima da u realnom vremenu presretnu podatke sa platnih kartica preko NFC interfejsa telefona. Žrtvin telefon tako postaje most između njene kartice i uređaja koji kontroliše napadač, što otvara vrata za beskontaktna plaćanja bez fizičkog prisustva kartice.

Napad koji traje 13 minuta

Istraživači kompanije Group-IB dokumentovali su napad u kojem je prevarantu, tokom jednog telefonskog razgovora, bilo dovoljno samo 13 minuta da preuzme kontrolu nad telefonom žrtve. U tom periodu napadač je uspio da u njeno ime podigne kredit i iskoristi njenu platnu karticu za plaćanje.

Lažni bankar i lažna aplikacija

Sve je počelo pozivom u kojem se prevarant predstavio kao zaposleni u banci. Žrtvi je rekao da postoji problem sa njenom karticom i nagovorio je da instalira aplikaciju van Google Play prodavnice. Ispostavilo se da je ta aplikacija bila SpyNote, malver za daljinski pristup Android uređajima, a dodatnu uvjerljivost davalo joj je to što je bila personalizovana imenom žrtve.

Kada je žrtva aplikaciji dala pristup Android Accessibility Service-u, napadač je dobio punu kontrolu nad uređajem. Nakon toga je, bez dalje interakcije sa žrtvom, instalirao WindRelay i preko bankarske aplikacije podigao kredit na njeno ime.

Međutim, napad se tu nije završio. Tokom istog razgovora prevarant je nagovorio žrtvu da karticu prisloni uz telefon i unese PIN. WindRelay je tada preko NFC interfejsa telefona proslijedio komunikaciju kartice na uređaj napadača, uključujući autentifikacijske podatke za konkretnu transakciju, koji su zatim iskorišćeni za plaćanje na pravom POS terminalu. Transakcije je odobrio PIN koji je žrtva već bila unijela.

NFC relay malveri u porastu

Ovakva kombinacija napadačima donosi dva odvojena mehanizma za finansijsku prevaru. SpyNote omogućava pristup telefonu i bankarskim aplikacijama, dok WindRelay prenosi podatke sa fizičke kartice do napadačevog uređaja. WindRelay tako pripada rastućoj grupi Android malvera koji zloupotrebljavaju NFC, a među prethodno otkrivenim su NFCShare, NGate, SuperCard X i RelayNFC.

U tipičnom NFC relay napadu žrtva prvo instalira zlonamjernu aplikaciju kojoj omogući pristup NFC funkcijama telefona. Socijalnim inženjeringom je, potom, navodi da karticu prisloni uz telefon. Telefon komunicira sa karticom, a aplikacija te podatke prosljeđuje napadaču. U zavisnosti od tehnike, prikupljeni podaci mogu biti iskorišćeni za neovlašćena plaćanja, a u nekim slučajevima i za podizanje gotovine na bankomatima.

SpyNote i mete napada

SpyNote je znatno stariji malver, a zajedno sa varijantama SpyMax i CypherRAT u opticaju je najmanje od 2021. godine. Njegova upotreba povećana je nakon što je izvorni kod dospio u javnost. Ovaj malver može da krade podatke u vezi sa bankarskim, Google i Facebook nalozima, Google Authenticator kodove i SMS poruke, da prati lokaciju uređaja, bilježi pritiske na tastaturi i aktivira mikrofon i kameru.

Group-IB je na VirusTotal servisu zabilježio gotovo dvadesetak uzoraka WindRelay-a u periodu od novembra 2025. do jula 2026. godine, a uzorci su komunicirali sa četiri komandno-kontrolne IP adrese. Na osnovu zloupotrijebljenih identiteta i jezika u kampanjama, istraživači smatraju da su napadi za sada uglavnom usmjereni na korisnike u Češkoj, Slovačkoj i Sloveniji.

Korisnicima se savjetuje da ne instaliraju APK fajlove izvan Google Play prodavnice ako ne mogu pouzdano da utvrde njihov izvor, te da budu oprezni sa aplikacijama koje traže pristup NFC-u ili Accessibility Service-u. Ukoliko neko ko se predstavlja kao bankar tokom telefonskog razgovora zahtijeva hitnu instalaciju aplikacije, prislanjanje kartice uz telefon ili unos PIN-a, razgovor je najbolje prekinuti i banku kontaktirati na broj sa njenog zvaničnog sajta.

Izvor
Srpskainfo

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *

Back to top button