🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Um novo malware de retransmissão NFC para Android chamado WindRelay está sendo usado junto com a ferramenta de administração remota (RAT) SpyNote para roubar dados do cartão e enviá-los aos invasores em tempo real.

Num incidente investigado pela empresa de cibersegurança Group-IB, um fraudador se fez passar por funcionário de um banco e ligou para a vítima sob o pretexto de haver um problema com seu cartão de pagamento.

Durante a chamada, o agente da ameaça instruiu a vítima a fazer o sideload do SpyNote RAT disfarçado de aplicativo legítimo e conceder-lhe permissões de serviço de acessibilidade, dando ao invasor acesso remoto ao dispositivo Android.



Para adicionar credibilidade, o invasor personalizou o rótulo do aplicativo malicioso com o nome da vítima.

Builder cria APKs SpyNote específicos para vítimasFonte: Group-IB

Depois de obter acesso remoto ao dispositivo por meio do SpyNote, o invasor instalou o WindRelay sem interação adicional com a vítima e usou o aplicativo bancário para fazer um empréstimo em nome da vítima.

Além disso, a vítima foi instruída a digitar seu cartão de pagamento no telefone e inserir seu PIN. WindRelay transformou o telefone em um leitor sem contato fraudulento e retransmitiu a troca NFC (comunicação de campo próximo) ao vivo, incluindo os dados de autenticação específicos da transação do cartão, para o dispositivo do invasor.

Isso permitiu que o invasor usasse os dados do cartão para compras em um terminal de pagamento genuíno.

O Grupo-IB afirma que toda a atividade ocorreu em uma ligação telefônica de 13 minutos, e as transações foram aprovadas por meio do PIN fornecido pela vítima.

Visão geral da cadeia de ataqueFonte: Group-IB

Os pesquisadores destacam que a combinação do SpyNote e do WindRelay pode indicar um kit de ferramentas que fornece acesso ao dispositivo da vítima para transações bancárias e um canal direto de saque.

Além disso, em contraste com a maioria dos malwares Android modernos com compartilhamento de tela ao vivo e recursos VNC, essa combinação de malware permitiu que os invasores cometessem fraudes exclusivamente por meio de engenharia social por telefone.

O malware NFC para Android é um problema crescente, conforme demonstrado por famílias de malware como NFCShare, NGate, SuperCard X e RelayNFC.

Num ataque típico, a vítima instala um aplicativo malicioso e concede acesso ao NFC. O invasor então usa engenharia social para induzir a vítima a encostar seu cartão de pagamento no telefone comprometido.

O telefone usa sua interface NFC para se comunicar com um cartão de pagamento sem contato e capturar os dados disponíveis, que então transmite pela Internet para um dispositivo controlado pelo invasor.

Dependendo dos dados obtidos e da técnica utilizada, o invasor poderá utilizá-los para transações fraudulentas ou outros roubos financeiros, incluindo saques de dinheiro em caixas eletrônicos.

O SpyNote RAT e variantes como SpyMax e CypherRAT circulam desde pelo menos 2021 e registraram um aumento nas detecções no final de 2022 e início de 2023, após o vazamento do código-fonte do malware.

O malware pode roubar dados bancários, credenciais de contas do Facebook e Google, códigos do Google Authenticator, rastreamento GPS e textos SMS. Ele também pode ativar o microfone e a câmera do dispositivo e interceptar pressionamentos de tecla genéricos.

O Grupo-IB identificou quase duas dúzias de amostras do WindRelay enviadas ao VirusTotal entre novembro de 2025 e julho de 2026 que se comunicaram com quatro endereços IP de comando e controle.

Segundo os investigadores, a segmentação parece centrar-se na Chéquia, na Eslováquia e na Eslovénia, com base nas organizações representadas e nas línguas utilizadas.

A menos que conheçam e confiem no editor, os usuários do Android são aconselhados a evitar pacotes APK fora do Google Play e a ter muito cuidado com aplicativos que solicitam acesso NFC ou outras permissões perigosas.

Ao receber uma ligação do seu banco e solicitar uma ação urgente, é aconselhável encerrar a ligação, discar o número listado no site oficial da organização e pedir para entrar em contato com o mesmo agente de suporte.







Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas

As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Obtenha o relatório



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #combo #de #malware #android #contrata #empréstimos #e #retransmite #cartões #de #crédito #das #vítimas
🔔 Siga-nos para não perder nenhuma atualização!

Post a Comment