Avertissement : Un nouveau logiciel malveillant pour Android vole les données de cartes bancaires de manière sophistiquée.
Un nouveau logiciel malveillant pour Android exploite de faux appels bancaires pour inciter les utilisateurs à installer des applications malveillantes, volant ainsi secrètement des données de carte et effectuant des transactions non autorisées.
Des experts en sécurité viennent de découvrir une campagne d'attaques sophistiquée sur Android dans laquelle des pirates combinent le logiciel malveillant de contrôle à distance SpyNote avec WindRelay pour prendre le contrôle des téléphones et commettre des fraudes aux paiements via la technologie de communication en champ proche (NFC).

Selon Group-IB, une société de cybersécurité spécialisée dans la recherche et la réponse aux cybermenaces, WindRelay a été détecté comme actif dès la fin août 2025. À ce jour, les chercheurs ont enregistré 23 échantillons de logiciels malveillants téléchargés sur la plateforme de veille sur les menaces VirusTotal, usurpant pour la plupart l'identité d'institutions financières.
Le faux appel bancaire est la première étape.
Les attaquants ne distribuent pas directement de logiciels malveillants ; ils tentent d'abord de tromper leurs victimes par des tactiques psychologiques.
Les escrocs peuvent contacter leurs victimes par téléphone, SMS ou autres moyens d'usurpation d'identité, se faisant souvent passer pour des employés de banque. Une fois la confiance de leurs victimes acquise, ils leur demandent d'installer une application Android sous prétexte de vérification d'identité, de dépannage de compte ou de protection de carte.
Il est à noter que le fichier d'installation de l'application Android (APK) envoyé à la victime peut être personnalisé avec son nom. Cela rend l'appel plus convaincant et laisse supposer que l'attaquant a peut-être déjà recueilli des informations telles que le numéro de téléphone et le nom de la victime.
Ceci est également un avertissement important : une application dont le nom et les informations correspondent à ceux d’un utilisateur n’est pas nécessairement légitime.
Une fois que la victime a installé l'application malveillante, SpyNote – un type de logiciel malveillant d'accès à distance (RAT) – peut être utilisé pour prendre le contrôle.contrôle de l'appareil.
Grâce à cet accès, l'attaquant peut manipuler le téléphone à distance et activer WindRelay discrètement, à l'insu de la victime. Il est à noter que ce processus ne nécessite pas l'utilisation du partage d'écran.
WindRelay s'est alors lancé dans une mission particulièrement dangereuse : transformer le téléphone infecté en maillon d'une attaque par paiement sans contact.
Les téléphones portables sont utilisés comme « pont » pour voler les informations des cartes bancaires.
Si la victime suit les instructions de l'escroc et approche sa carte bancaire du téléphone pour « vérification », WindRelay peut utiliser la technologie NFC pour lire les données échangées entre la carte et l'appareil.
Ces données sont transmises en temps réel à l'appareil de l'attaquant situé ailleurs.
Le système se compose essentiellement de deux éléments. Le premier, installé sur le téléphone de la victime, lit les données de la carte via NFC. Le second, installé sur l'appareil de l'attaquant, simule la carte auprès d'un terminal de paiement. Les deux parties échangent des données via l'infrastructure de contrôle de l'attaquant.
Cela permet aux fraudeurs d'effectuer des transactions sans l'implication directe de la victime.

Le danger de la campagne WindRelay réside dans le fait que les pirates ont combiné plusieurs méthodes frauduleuses en une seule attaque.
Alors que WindRelay facilite la fraude aux paiements par carte, SpyNote offre des capacités de contrôle à distance des appareils. Selon Group-IB, les attaquants peuvent également exploiter ce contrôle pour commettre d'autres fraudes financières, comme la demande de prêts numériques.
Ainsi, les victimes courent non seulement le risque de perdre de l'argent avec leurs cartes, mais peuvent également voir leur identité et leurs comptes financiers exploités.
Les utilisateurs d'Android doivent être particulièrement vigilants face aux logiciels malveillants.
Le plus inquiétant, c'est qu'il n'y avait aucun signe technique trop complexe pour que la victime puisse le déceler. La difficulté principale de l'agression résidait dans la manipulation psychologique.
Les utilisateurs doivent être particulièrement vigilants s'ils reçoivent des appels de personnes se faisant passer pour des employés de banque et demandant :
- Installez l'application à partir du fichier APK envoyé par SMS ou par appel téléphonique.
- Accorder l'accès à une application provenant d'une source inconnue.
- Approchez votre carte bancaire de votre téléphone pour la « vérifier ».
- Fournissez le code OTP, le code PIN ou les informations de la carte.
- Permet à des inconnus de contrôler ou d'accéder à votre téléphone à distance.
Il convient notamment de noter que les banques n'ont aucune raison légitime de demander à leurs clients d'installer une application d'origine inconnue sur la base d'instructions données par téléphone.
Les utilisateurs devraient également privilégier l'installation d'applications depuis Google Play, mettre à jour régulièrement leurs applications Android et bancaires, et vérifier les autorisations spéciales accordées aux applications.
Si vous avez suivi des instructions suspectes, vous devez vous déconnecter d'Internet, désinstaller l'application malveillante si possible, contacter immédiatement votre banque pour bloquer votre carte/compte et vérifier s'il y a eu des transactions inhabituelles.
Cette nouvelle campagne d'attaques montre que les logiciels malveillants sur smartphones évoluent ; au lieu de se contenter de voler des mots de passe ou des messages, ils peuvent transformer le téléphone de la victime en un outil pour des transactions frauduleuses en temps réel.
Par conséquent, dans de nombreux cas, rester vigilant face aux appels bancaires frauduleux peut être tout aussi important que d'installer un logiciel de sécurité.