Внимание: Новое вредоносное ПО для Android крадет данные банковских карт с помощью изощренных методов.
Новая вредоносная программа для Android использует поддельные банковские звонки, чтобы обманом заставить пользователей установить вредоносные приложения, тем самым тайно похищая данные банковских карт и совершая несанкционированные транзакции.
Эксперты по безопасности обнаружили сложную атаку на устройства Android, в которой хакеры объединяют вредоносное ПО для удаленного управления SpyNote с WindRelay, чтобы получить контроль над телефонами и совершать мошеннические платежи с помощью технологии ближней связи (NFC).

По данным компании Group-IB, специализирующейся на кибербезопасности и исследовании киберугроз, активность WindRelay была обнаружена с конца августа 2025 года. На сегодняшний день исследователи зафиксировали 23 образца вредоносного ПО, загруженных на платформу анализа угроз VirusTotal, большинство из которых имитируют финансовые учреждения.
Фальшивый звонок в банк — это первый шаг.
Злоумышленники не распространяют вредоносное ПО напрямую; вместо этого они сначала пытаются обмануть жертв с помощью психологических приемов.
Мошенники могут звонить, отправлять текстовые сообщения или использовать другие способы выдачи себя за других, чтобы связаться с жертвами, часто представляясь сотрудниками банка. Завоевав доверие, они просят жертв установить приложение для Android под предлогом подтверждения личности, устранения неполадок с учетной записью или защиты карты.
Примечательно, что установочный файл приложения Android (APK), отправленный жертве, может быть персонализирован с указанием её собственного имени. Это делает звонок более убедительным и наводит на мысль, что злоумышленник мог заранее собрать такую информацию, как номер телефона и имя жертвы.
Это также важное предупреждение: приложение, название и информация которого совпадают с данными пользователя, не обязательно является легитимным.
После установки вредоносного приложения жертва может использовать SpyNote — разновидность вредоносной программы удаленного доступа (RAT) — для получения контроля над системой.управление устройством.
Получив такой доступ, злоумышленник может удаленно управлять телефоном и незаметно активировать WindRelay без ведома жертвы. Примечательно, что для этого процесса не требуется использование функции совместного использования экрана.
Затем компания WindRelay предприняла особенно опасную миссию: превратить зараженный телефон в звено в системе бесконтактных платежей.
Мобильные телефоны используются в качестве "переходного канала" для кражи информации с банковских карт.
Если жертва следует инструкциям мошенника и подносит банковскую карту к телефону для «проверки», WindRelay может использовать NFC для считывания данных, которыми обмениваются карта и устройство.
Эти данные передаются в режиме реального времени на устройство злоумышленника, находящееся в другом месте.
По сути, система состоит из двух компонентов. Один компонент находится на телефоне жертвы и считывает данные с карты через NFC. Другой компонент расположен на устройстве злоумышленника и имитирует карту в платежном терминале. Обе стороны обмениваются данными через управляющую инфраструктуру злоумышленника.
Это позволяет мошенникам совершать сделки без непосредственного участия жертвы.

Опасность кампании WindRelay заключается в том, что хакеры объединили несколько мошеннических методов в одной атаке.
В то время как WindRelay способствует мошенничеству с карточными платежами, SpyNote предлагает возможности удаленного управления устройствами. По данным Group-IB, злоумышленники также могут использовать этот контроль для совершения других финансовых махинаций, таких как оформление цифровых кредитов.
Таким образом, жертвы не только рискуют потерять деньги со своих карт, но и могут стать жертвами мошенничества, в результате которого их личные данные и финансовые счета могут быть использованы не по назначению.
Пользователям Android следует проявлять особую бдительность в отношении вредоносных программ.
Тревожно то, что не было никаких технических признаков, которые жертва не смогла бы заметить. Самая сложная часть нападения заключалась в психологическом манипулировании.
Пользователям следует проявлять особую осторожность, если им позвонит кто-то, представившийся сотрудником банка и запросивший:
— Установите приложение из APK-файла, отправленного в SMS-сообщении или по телефону.
- Предоставление доступа к приложению из неизвестного источника.
— Поднесите банковскую карту к телефону для «подтверждения».
— Укажите код OTP, PIN-код или данные карты.
- Позволяет посторонним лицам удаленно управлять вашим телефоном или получать к нему доступ.
В частности, следует отметить, что у банков нет законных оснований просить клиентов устанавливать приложение неизвестного происхождения на основании инструкций, данных по телефону.
Пользователям также следует отдавать приоритет установке приложений из Google Play, регулярно обновлять приложения для Android и банковские приложения, а также проверять специальные разрешения, предоставленные приложениям.
Если вы следовали подозрительным инструкциям, вам следует отключиться от интернета, по возможности удалить вредоносное приложение, немедленно связаться со своим банком, чтобы заблокировать карту/счет, и проверить наличие необычных транзакций.
Эта новая кампания атак демонстрирует эволюцию вредоносного ПО для смартфонов; вместо того, чтобы просто красть пароли или сообщения, оно может превратить телефон жертвы в инструмент для совершения мошеннических транзакций в режиме реального времени.
Поэтому во многих случаях бдительность в отношении мошеннических банковских звонков может быть столь же важна, как и установка программного обеспечения для обеспечения безопасности.


