Una coppia di malware Android consente frodi sui prestiti e il relay in tempo reale delle carte contactless

I criminali informatici combinano il trojan Android ad accesso remoto SpyNote con un malware NFC relay più recente, WindRelay, per prendere il controllo dei telefoni delle vittime, richiedere prestiti...

I criminali informatici combinano il trojan Android ad accesso remoto SpyNote con un malware NFC relay più recente, WindRelay, per prendere il controllo dei telefoni delle vittime, richiedere prestiti e utilizzare le carte di pagamento in transazioni fraudolente.

Group-IB ha analizzato un incidente in cui un aggressore si è spacciato per un dipendente di una banca e ha contattato la vittima riguardo a un presunto problema con la carta. La vittima è stata convinta a installare un’applicazione dannosa al di fuori di Google Play e a concederle l’accesso al servizio di accessibilità di Android. L’applicazione era personalizzata con il nome della vittima, contribuendo a rendere credibile la telefonata.

Una volta che SpyNote ha fornito l’accesso remoto, l’aggressore ha installato WindRelay senza richiedere ulteriori azioni da parte della vittima. Alla vittima è stato quindi chiesto di appoggiare una carta di pagamento sullo smartphone e di inserire il PIN. Secondo quanto riferito, WindRelay ha utilizzato l’hardware NFC del telefono per acquisire e inoltrare la comunicazione in tempo reale tra la carta e il dispositivo a un telefono controllato dall’aggressore. Ciò ha consentito all’aggressore di utilizzare la sessione della carta inoltrata presso un vero terminale di pagamento contactless.

Durante la stessa telefonata, durata 13 minuti, l’aggressore avrebbe avuto accesso all’applicazione bancaria della vittima e ottenuto un prestito a suo nome. Group-IB ha dichiarato che le transazioni risultanti sono state autorizzate con il PIN fornito durante l’interazione di ingegneria sociale.

La crescente minaccia dei relay NFC

I ricercatori hanno affermato che l’abbinamento di SpyNote e WindRelay offre ai criminali sia l’accesso remoto necessario per le frodi bancarie sia un modo diretto per monetizzare le interazioni con le carte rubate. Famiglie di malware NFC Android simili includono NFCShare, NGate, SuperCard X e RelayNFC. Queste minacce dipendono in genere dalla capacità di convincere le vittime a installare un’applicazione non affidabile, approvare autorizzazioni sensibili e avvicinare una carta di pagamento al telefono compromesso.

SpyNote, insieme a varianti correlate come SpyMax e CypherRAT, è disponibile da anni e può sottrarre credenziali, messaggi SMS, codici di autenticazione, dati sulla posizione e sequenze di tasti. Può inoltre fornire accesso alla fotocamera e al microfono del dispositivo.

Group-IB ha identificato quasi due dozzine di campioni di WindRelay caricati su VirusTotal tra novembre 2025 e luglio 2026. I campioni contattavano quattro indirizzi di comando e controllo, con un apparente interesse concentrato su Cechia, Slovacchia e Slovenia.

Precauzioni consigliate

  • Evitate di installare file APK Android provenienti da fonti non affidabili.
  • Prestate attenzione alle applicazioni che richiedono autorizzazioni NFC, di accessibilità o altre autorizzazioni ad alto rischio.
  • Se qualcuno che sostiene di rappresentare la vostra banca vi chiama con una richiesta urgente, riagganciate e contattate l’istituto utilizzando il suo numero ufficiale.