Un duo de logiciels malveillants Android permet la fraude aux prêts et le relais en direct de cartes sans contact
Des cybercriminels combinent le cheval de Troie Android d’accès à distance SpyNote avec un nouveau logiciel malveillant de relais NFC, WindRelay, pour prendre le contrôle des téléphones de leurs victi...
Des cybercriminels combinent le cheval de Troie Android d’accès à distance SpyNote avec un nouveau logiciel malveillant de relais NFC, WindRelay, pour prendre le contrôle des téléphones de leurs victimes, demander des prêts et utiliser leurs cartes de paiement dans des transactions frauduleuses.
Group-IB a enquêté sur un incident au cours duquel un attaquant s’est fait passer pour un employé de banque et a contacté la victime au sujet d’un prétendu problème avec sa carte. La victime a été convaincue d’installer une application malveillante en dehors de Google Play et de lui accorder l’accès au service d’accessibilité Android. L’application avait été personnalisée avec le nom de la victime, ce qui a contribué à rendre l’appel crédible.
Une fois que SpyNote a fourni l’accès à distance, l’attaquant a installé WindRelay sans demander d’action supplémentaire à la victime. Il a ensuite été demandé à la victime d’approcher une carte de paiement du smartphone et d’en saisir le code PIN. WindRelay aurait utilisé le matériel NFC du téléphone pour intercepter et transférer en temps réel les communications entre la carte et l’appareil vers un téléphone contrôlé par l’attaquant. Celui-ci a ainsi pu utiliser la session de la carte relayée sur un véritable terminal de paiement sans contact.
Au cours du même appel de 13 minutes, l’attaquant aurait accédé à l’application bancaire de la victime et obtenu un prêt en son nom. Group-IB a indiqué que les transactions qui en ont résulté avaient été autorisées avec le code PIN communiqué lors de l’échange d’ingénierie sociale.
Une menace croissante liée aux relais NFC
Les chercheurs ont déclaré que l’association de SpyNote et de WindRelay offre aux criminels à la fois un accès à distance pour commettre des fraudes bancaires et un moyen direct de monétiser les interactions avec les cartes volées. Parmi les familles similaires de logiciels malveillants NFC pour Android figurent NFCShare, NGate, SuperCard X et RelayNFC. Ces menaces reposent généralement sur la capacité à convaincre les victimes d’installer une application non fiable, d’approuver des autorisations sensibles et d’approcher une carte de paiement du téléphone compromis.
SpyNote, ainsi que des variantes apparentées telles que SpyMax et CypherRAT, est disponible depuis plusieurs années et peut dérober des identifiants, des SMS, des codes d’authentification, des données de localisation et les frappes au clavier. Il peut également fournir un accès à la caméra et au microphone de l’appareil.
Group-IB a identifié près de deux douzaines d’échantillons de WindRelay téléversés sur VirusTotal entre novembre 2025 et juillet 2026. Les échantillons communiquaient avec quatre adresses de commande et de contrôle, avec un ciblage apparent principalement concentré sur la Tchéquie, la Slovaquie et la Slovénie.
Précautions recommandées
- Évitez d’installer des fichiers APK Android provenant de sources auxquelles vous ne faites pas confiance.
- Méfiez-vous des applications qui demandent des autorisations NFC, d’accessibilité ou d’autres autorisations à haut risque.
- Si une personne prétendant représenter votre banque vous appelle avec une demande urgente, raccrochez et contactez l’établissement en utilisant son numéro officiel.
