Una pareja de malware para Android permite cometer fraudes crediticios y retransmitir tarjetas sin contacto en tiempo real

Los ciberdelincuentes están combinando el troyano de acceso remoto para Android SpyNote con un malware de retransmisión NFC más reciente, WindRelay, para tomar el control de los teléfonos de las vícti...

Los ciberdelincuentes están combinando el troyano de acceso remoto para Android SpyNote con un malware de retransmisión NFC más reciente, WindRelay, para tomar el control de los teléfonos de las víctimas, solicitar préstamos y utilizar tarjetas de pago en transacciones fraudulentas.

Group-IB investigó un incidente en el que un atacante se hizo pasar por empleado de un banco y contactó con la víctima por un supuesto problema con su tarjeta. Convencieron a la víctima para instalar una aplicación maliciosa ajena a Google Play y concederle acceso al servicio de accesibilidad de Android. La aplicación estaba personalizada con el nombre de la víctima, lo que ayudó a que la llamada pareciera legítima.

Una vez que SpyNote proporcionó acceso remoto, el atacante instaló WindRelay sin requerir ninguna acción adicional por parte de la víctima. A continuación, le indicaron que colocara una tarjeta de pago contra el teléfono inteligente e introdujera su PIN. Según los informes, WindRelay utilizó el hardware NFC del teléfono para capturar y reenviar la comunicación en tiempo real entre la tarjeta y el dispositivo a un teléfono controlado por el atacante. Esto permitió al atacante utilizar la sesión retransmitida de la tarjeta en un terminal de pago sin contacto legítimo.

Durante la misma llamada de 13 minutos, el atacante supuestamente accedió a la aplicación bancaria de la víctima y obtuvo un préstamo a su nombre. Group-IB afirmó que las transacciones resultantes se autorizaron con el PIN proporcionado durante el intercambio de ingeniería social.

El creciente riesgo de las retransmisiones NFC

Los investigadores afirmaron que la combinación de SpyNote y WindRelay proporciona a los delincuentes tanto acceso remoto para cometer fraudes bancarios como una vía directa para monetizar las interacciones con tarjetas robadas. Entre las familias de malware NFC similares para Android se encuentran NFCShare, NGate, SuperCard X y RelayNFC. Estas amenazas suelen depender de convencer a las víctimas para que instalen una aplicación no confiable, aprueben permisos sensibles y acerquen una tarjeta de pago al teléfono comprometido.

SpyNote, junto con variantes relacionadas como SpyMax y CypherRAT, está disponible desde hace años y puede robar credenciales, mensajes SMS, códigos de autenticación, datos de ubicación y pulsaciones de teclas. También puede proporcionar acceso a la cámara y el micrófono del dispositivo.

Group-IB identificó cerca de dos docenas de muestras de WindRelay subidas a VirusTotal entre noviembre de 2025 y julio de 2026. Las muestras se comunicaban con cuatro direcciones de mando y control, y aparentemente estaban dirigidas principalmente a Chequia, Eslovaquia y Eslovenia.

Precauciones recomendadas

  • Evite instalar archivos APK de Android procedentes de fuentes en las que no confíe.
  • Tenga cuidado con las aplicaciones que soliciten permisos NFC, de accesibilidad u otros permisos de alto riesgo.
  • Si alguien que afirma representar a su banco le llama con una solicitud urgente, cuelgue y contacte con la entidad utilizando su número oficial.