Android-Schadsoftware-Duo ermöglicht Kreditbetrug und Live-Weiterleitung kontaktloser Kartentransaktionen

Cyberkriminelle kombinieren den Android-Remote-Access-Trojaner SpyNote mit einer neueren NFC-Relay-Schadsoftware namens WindRelay, um die Kontrolle über die Smartphones ihrer Opfer zu übernehmen, Kred...

Cyberkriminelle kombinieren den Android-Remote-Access-Trojaner SpyNote mit einer neueren NFC-Relay-Schadsoftware namens WindRelay, um die Kontrolle über die Smartphones ihrer Opfer zu übernehmen, Kredite zu beantragen und Zahlungskarten für betrügerische Transaktionen zu verwenden.

Group-IB untersuchte einen Vorfall, bei dem sich ein Angreifer als Bankmitarbeiter ausgab und das Opfer wegen eines angeblichen Kartenproblems kontaktierte. Das Opfer wurde dazu gebracht, eine schädliche Anwendung außerhalb von Google Play zu installieren und ihr Zugriff auf den Android-Bedienungshilfedienst zu gewähren. Die Anwendung war mit dem Namen des Opfers personalisiert, wodurch der Anruf legitim erscheinen sollte.

Nachdem SpyNote den Fernzugriff ermöglicht hatte, installierte der Angreifer WindRelay, ohne dass das Opfer weitere Aktionen durchführen musste. Anschließend wurde das Opfer aufgefordert, eine Zahlungskarte an das Smartphone zu halten und deren PIN einzugeben. WindRelay nutzte Berichten zufolge die NFC-Hardware des Telefons, um die laufende Kommunikation zwischen der Karte und dem Gerät abzufangen und an ein vom Angreifer kontrolliertes Telefon weiterzuleiten. Dadurch konnte der Angreifer die weitergeleitete Kartensitzung an einem echten kontaktlosen Zahlungsterminal verwenden.

Während desselben 13-minütigen Anrufs soll der Angreifer auf die Banking-App des Opfers zugegriffen und im Namen des Opfers einen Kredit aufgenommen haben. Laut Group-IB wurden die daraus resultierenden Transaktionen mit der PIN autorisiert, die während des Social-Engineering-Angriffs erlangt worden war.

Wachsende Bedrohung durch NFC-Relay-Angriffe

Nach Angaben der Forscher ermöglicht die Kombination aus SpyNote und WindRelay Kriminellen sowohl den Fernzugriff für Bankbetrug als auch eine direkte Möglichkeit, gestohlene Karteninteraktionen zu Geld zu machen. Zu ähnlichen Android-NFC-Schadsoftwarefamilien gehören NFCShare, NGate, SuperCard X und RelayNFC. Diese Bedrohungen setzen typischerweise darauf, Opfer dazu zu bringen, eine nicht vertrauenswürdige Anwendung zu installieren, vertrauliche Berechtigungen zu genehmigen und eine Zahlungskarte an das kompromittierte Telefon zu halten.

SpyNote ist zusammen mit verwandten Varianten wie SpyMax und CypherRAT seit Jahren verfügbar und kann Zugangsdaten, SMS-Nachrichten, Authentifizierungscodes, Standortdaten und Tastatureingaben stehlen. Die Schadsoftware kann möglicherweise auch Zugriff auf die Kamera und das Mikrofon eines Geräts gewähren.

Group-IB identifizierte zwischen November 2025 und Juli 2026 fast zwei Dutzend WindRelay-Samples, die bei VirusTotal hochgeladen wurden. Die Samples kontaktierten vier Command-and-Control-Adressen; das mutmaßliche Angriffsziel lag vor allem in Tschechien, der Slowakei und Slowenien.

Empfohlene Vorsichtsmaßnahmen

  • Vermeiden Sie die Installation von Android-APK-Dateien aus Quellen, denen Sie nicht vertrauen.
  • Seien Sie vorsichtig bei Apps, die NFC-, Bedienungshilfe- oder andere risikoreiche Berechtigungen anfordern.
  • Wenn Sie jemand anruft, der behauptet, Ihre Bank zu vertreten, und eine dringende Handlung verlangt, legen Sie auf und kontaktieren Sie das Institut über die offizielle Telefonnummer.