Приложил карту к телефону — потерял деньги. Group-IB описала новую схему обмана россиян через NFC

Group-IB обнаружила новую схему мошенничества, объединяющую троян SpyNote и вредоносную программу WindRelay.


oxcnt129ydu24eeo3aqz9srbq8pgpca2.jpg

Один телефонный разговор с мошенником теперь может закончиться сразу кредитом на имя жертвы и покупками с ее банковской карты. Специалисты Group-IB обнаружили новую схему, в которой злоумышленники объединяют троян удаленного доступа SpyNote с ранее неизвестной вредоносной программой WindRelay для Android. Последняя передает данные банковской карты через NFC в реальном времени.

В расследованном Group-IB случае вся атака заняла около 13 минут. Мошенник позвонил жертве от имени сотрудника банка и сообщил о якобы возникшей проблеме с картой. Следуя инструкциям собеседника, человек установил приложение, внутри которого находился SpyNote. Для убедительности злоумышленники присвоили приложению имя самой жертвы.

После установки SpyNote мошеннику уже не требовалась помощь владельца телефона. Троян получил доступ к специальным возможностям Android, после чего злоумышленник удаленно установил вторую вредоносную программу, WindRelay. При этом демонстрация экрана не включалась, поэтому защитные механизмы, рассчитанные на обнаружение такого способа удаленного управления, могли не заметить происходящее. Во время того же сеанса мошенник через банковское приложение оформил кредит на имя жертвы.

Затем собеседник попросил приложить банковскую карту к смартфону и ввести ПИН-код. WindRelay превратил телефон в подобие бесконтактного платежного терминала. Программа считывала не просто номер карты, а обмен данными между ее чипом и считывателем, включая одноразовые данные для подтверждения конкретной операции. Полученная информация сразу передавалась через интернет на устройство злоумышленника.

Второе устройство в этот момент представлялось настоящему платежному терминалу или банкомату банковской картой жертвы. Фактически карта и терминал продолжали обмениваться настоящими данными, но между ними находилась инфраструктура мошенников, которая передавала сообщения на расстояние. Поэтому операция выглядела для платежной системы как обычная бесконтактная покупка или снятие наличных – похожий принцип используется и в схеме Ghost Tap . В описанном случае вскоре после звонка на счете появились операции с физической картой.

Анализ разрешений WindRelay подтвердил специализацию программы. Она получает доступ к NFC, интернету и контактам, а также запрашивает необычное для стороннего приложения разрешение DUMP, которое позволяет получать сведения о состоянии системы. Собственные разрешения приложения дополнительно ограничивают доступ других программ к его компонентам.

Group-IB обнаружила 23 связанных образца WindRelay, загруженные в VirusTotal с ноября 2025 по июль 2026 года, а также четыре управляющих IP-адреса. Приложения маскировались под организации из Чехии, Словакии и Словении и содержали тексты на языках соответствующих стран. Некоторые образцы, как и SpyNote, создавались специально для конкретной жертвы и содержали ее имя.