Фальшивий дзвінок від «банку» може перетворити Android-смартфон на міст між платіжною карткою та терміналом шахрая. Group-IB описала випадок, у якому зловмисники поєднали троян віддаленого доступу SpyNote з раніше не описаною шкідливою програмою WindRelay і провели всю атаку за 13 хвилин розмови.
Якщо співрозмовник просить встановити застосунок, прикласти картку до телефона або «підтвердити» її, завершіть дзвінок і самі зателефонуйте до банку за номером на картці. Зробіть це навіть тоді, коли Android не показував трансляцію екрана: у цій схемі вона не була потрібна. Інші банківські фішингові дзвінки теж тиснуть терміновістю, але WindRelay додає ретрансляцію карткової операції в реальному часі.
Як відбулася 13-хвилинна атака WindRelay
- Шахрай назвався працівником банку. Жертву переконали, що з карткою виникла проблема, і попросили встановити Android-застосунок не з Google Play. Перший APK містив SpyNote та мав назву з іменем самої жертви. Це вказує на підготовку пакета ще до дзвінка.
- SpyNote надав віддалений доступ. Після встановлення троян дозволив керувати смартфоном і поставити другий пакет. Group-IB ідентифікувала його як WindRelay. При цьому жертва не бачила сеансу трансляції екрана.
- Жертва приклала картку до смартфона. WindRelay перехопив живий NFC-обмін між чипом картки й телефоном, зокрема дані для одноразової операції, та передав його на інший Android-пристрій шахрая.
- Другий телефон відтворив операцію. Зловмисник підніс свій пристрій до справжнього платіжного термінала, тож віддалена картка виглядала фізично присутньою. За даними Group-IB, шахрай також оформив позику через банківський застосунок жертви, а після дзвінка почалися операції з карткою.
Це не означає, що кожне зараження SpyNote містить WindRelay. Дослідники описали один підтверджений епізод і знайшли 23 зразки WindRelay, завантажені до VirusTotal у період із листопада 2025 року до липня 2026-го. Зразки маскувалися під установи Чехії, Словаччини та Словенії.
Чому відсутність трансляції екрана не гарантує безпеки
Трансляція екрана — лише один зі способів керувати телефоном. Троян віддаленого доступу може виконувати команди у фоновому режимі після отримання дозволів або встановити ще один пакет. У цій атаці SpyNote відповідав за доступ до пристрою, а WindRelay — за канал між карткою і терміналом.
Назва застосунку з іменем жертви — не ознака справжності. Шахраї можуть змінити назву й іконку APK під конкретну людину, банк, службу доставки чи роботодавця. Так само небезпечні фальшиві інструкції зі встановлення, які змушують користувача власноруч запускати шкідливий код.
Коли телефон і банківський рахунок слід вважати скомпрометованими
- Ви лише отримали дзвінок: нічого не встановлюйте й не прикладайте картку. Завершіть розмову та зателефонуйте до банку за офіційним номером.
- Ви встановили перший застосунок: припускайте, що смартфон може бути під віддаленим контролем, навіть якщо вікно закрилося або іконка зникла.
- Ви приклали картку чи відкрили банкінг: негайно захищайте картку, рахунок, активні сесії та перевіряйте, чи не з’явилася позика.
- Ви передали пароль або код: змініть їх з іншого чистого пристрою після блокування доступу банком.
Що робити після встановлення APK або дотику картки
- Від’єднайте смартфон від мережі. Увімкніть режим польоту, а потім вимкніть Wi-Fi і Bluetooth. Не виконуйте подальші вказівки співрозмовника.
- З іншого пристрою зателефонуйте до банку. Скористайтеся номером на картці або офіційним сайтом. Попросіть заблокувати картку й онлайн-банкінг, перевірити останні операції та нові кредити.
- Збережіть докази. Запишіть номер і час дзвінка, назву застосунку, посилання на APK, повідомлення та сповіщення про операції. Не відкривайте файл повторно.
- Безпечно приберіть шкідливий доступ. Перевірте нещодавно встановлені програми, адміністраторів пристрою, служби спеціальних можливостей, доступ до сповіщень і дозвіл установлювати невідомі застосунки. Якщо видалення блокується або телефон поводиться нестабільно, збережіть незамінні особисті файли та виконайте скидання до заводських налаштувань.
- Відновіть облікові записи з чистого пристрою. Спершу змініть пароль основної пошти й банкінгу, завершіть активні сесії та замініть повторно використані паролі. Такий самий порядок потрібен після інших троянів віддаленого доступу.
Видалення застосунку не скасовує карткову операцію чи позику. Захист банківського рахунку та очищення смартфона — окремі завдання, і виконати потрібно обидва.
Як не стати жертвою NFC-ретрансляції
- Ніколи не встановлюйте APK на прохання людини, яка зателефонувала або написала в чаті.
- Банку не потрібно, щоб ви прикладали фізичну картку до смартфона для «розблокування» чи «перевірки» під час несподіваного дзвінка.
- Не вимикайте Google Play Protect і не ігноруйте попередження Android про невідомий або небезпечний застосунок.
- Не надавайте отриманій під час дзвінка програмі права спеціальних можливостей, адміністратора пристрою, доступ до сповіщень чи встановлення інших пакетів.
- Перевіряйте будь-яку термінову заяву про рахунок: завершіть розмову та самі наберіть офіційний номер банку.
Джерела
- Group-IB: спільне використання WindRelay і SpyNote у телефонному шахрайстві — технічний звіт від 12 серпня 2026 року.
- Довідка Google Play: захист застосунків і даних за допомогою Google Play Protect.
