🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨
Confira agora e compartilhe com seus amigos!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Um novo malware de retransmissão NFC para Android chamado WindRelay está sendo usado junto com a ferramenta de administração remota (RAT) SpyNote para roubar dados do cartão e enviá-los aos invasores em tempo real.
Num incidente investigado pela empresa de cibersegurança Group-IB, um fraudador se fez passar por funcionário de um banco e ligou para a vítima sob o pretexto de haver um problema com seu cartão de pagamento.
Durante a chamada, o agente da ameaça instruiu a vítima a fazer o sideload do SpyNote RAT disfarçado de aplicativo legítimo e conceder-lhe permissões de serviço de acessibilidade, dando ao invasor acesso remoto ao dispositivo Android.
Para adicionar credibilidade, o invasor personalizou o rótulo do aplicativo malicioso com o nome da vítima.
Builder cria APKs SpyNote específicos para vítimasFonte: Group-IB
Depois de obter acesso remoto ao dispositivo por meio do SpyNote, o invasor instalou o WindRelay sem interação adicional com a vítima e usou o aplicativo bancário para fazer um empréstimo em nome da vítima.
Além disso, a vítima foi instruída a digitar seu cartão de pagamento no telefone e inserir seu PIN. WindRelay transformou o telefone em um leitor sem contato fraudulento e retransmitiu a troca NFC (comunicação de campo próximo) ao vivo, incluindo os dados de autenticação específicos da transação do cartão, para o dispositivo do invasor.
Isso permitiu que o invasor usasse os dados do cartão para compras em um terminal de pagamento genuíno.
O Grupo-IB afirma que toda a atividade ocorreu em uma ligação telefônica de 13 minutos, e as transações foram aprovadas por meio do PIN fornecido pela vítima.
Visão geral da cadeia de ataqueFonte: Group-IB
Os pesquisadores destacam que a combinação do SpyNote e do WindRelay pode indicar um kit de ferramentas que fornece acesso ao dispositivo da vítima para transações bancárias e um canal direto de saque.
Além disso, em contraste com a maioria dos malwares Android modernos com compartilhamento de tela ao vivo e recursos VNC, essa combinação de malware permitiu que os invasores cometessem fraudes exclusivamente por meio de engenharia social por telefone.
O malware NFC para Android é um problema crescente, conforme demonstrado por famílias de malware como NFCShare, NGate, SuperCard X e RelayNFC.
Num ataque típico, a vítima instala um aplicativo malicioso e concede acesso ao NFC. O invasor então usa engenharia social para induzir a vítima a encostar seu cartão de pagamento no telefone comprometido.
O telefone usa sua interface NFC para se comunicar com um cartão de pagamento sem contato e capturar os dados disponíveis, que então transmite pela Internet para um dispositivo controlado pelo invasor.
Dependendo dos dados obtidos e da técnica utilizada, o invasor poderá utilizá-los para transações fraudulentas ou outros roubos financeiros, incluindo saques de dinheiro em caixas eletrônicos.
O SpyNote RAT e variantes como SpyMax e CypherRAT circulam desde pelo menos 2021 e registraram um aumento nas detecções no final de 2022 e início de 2023, após o vazamento do código-fonte do malware.
O malware pode roubar dados bancários, credenciais de contas do Facebook e Google, códigos do Google Authenticator, rastreamento GPS e textos SMS. Ele também pode ativar o microfone e a câmera do dispositivo e interceptar pressionamentos de tecla genéricos.
O Grupo-IB identificou quase duas dúzias de amostras do WindRelay enviadas ao VirusTotal entre novembro de 2025 e julho de 2026 que se comunicaram com quatro endereços IP de comando e controle.
Segundo os investigadores, a segmentação parece centrar-se na Chéquia, na Eslováquia e na Eslovénia, com base nas organizações representadas e nas línguas utilizadas.
A menos que conheçam e confiem no editor, os usuários do Android são aconselhados a evitar pacotes APK fora do Google Play e a ter muito cuidado com aplicativos que solicitam acesso NFC ou outras permissões perigosas.
Ao receber uma ligação do seu banco e solicitar uma ação urgente, é aconselhável encerrar a ligação, discar o número listado no site oficial da organização e pedir para entrar em contato com o mesmo agente de suporte.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
Num incidente investigado pela empresa de cibersegurança Group-IB, um fraudador se fez passar por funcionário de um banco e ligou para a vítima sob o pretexto de haver um problema com seu cartão de pagamento.
Durante a chamada, o agente da ameaça instruiu a vítima a fazer o sideload do SpyNote RAT disfarçado de aplicativo legítimo e conceder-lhe permissões de serviço de acessibilidade, dando ao invasor acesso remoto ao dispositivo Android.
Para adicionar credibilidade, o invasor personalizou o rótulo do aplicativo malicioso com o nome da vítima.
Builder cria APKs SpyNote específicos para vítimasFonte: Group-IB
Depois de obter acesso remoto ao dispositivo por meio do SpyNote, o invasor instalou o WindRelay sem interação adicional com a vítima e usou o aplicativo bancário para fazer um empréstimo em nome da vítima.
Além disso, a vítima foi instruída a digitar seu cartão de pagamento no telefone e inserir seu PIN. WindRelay transformou o telefone em um leitor sem contato fraudulento e retransmitiu a troca NFC (comunicação de campo próximo) ao vivo, incluindo os dados de autenticação específicos da transação do cartão, para o dispositivo do invasor.
Isso permitiu que o invasor usasse os dados do cartão para compras em um terminal de pagamento genuíno.
O Grupo-IB afirma que toda a atividade ocorreu em uma ligação telefônica de 13 minutos, e as transações foram aprovadas por meio do PIN fornecido pela vítima.
Visão geral da cadeia de ataqueFonte: Group-IB
Os pesquisadores destacam que a combinação do SpyNote e do WindRelay pode indicar um kit de ferramentas que fornece acesso ao dispositivo da vítima para transações bancárias e um canal direto de saque.
Além disso, em contraste com a maioria dos malwares Android modernos com compartilhamento de tela ao vivo e recursos VNC, essa combinação de malware permitiu que os invasores cometessem fraudes exclusivamente por meio de engenharia social por telefone.
O malware NFC para Android é um problema crescente, conforme demonstrado por famílias de malware como NFCShare, NGate, SuperCard X e RelayNFC.
Num ataque típico, a vítima instala um aplicativo malicioso e concede acesso ao NFC. O invasor então usa engenharia social para induzir a vítima a encostar seu cartão de pagamento no telefone comprometido.
O telefone usa sua interface NFC para se comunicar com um cartão de pagamento sem contato e capturar os dados disponíveis, que então transmite pela Internet para um dispositivo controlado pelo invasor.
Dependendo dos dados obtidos e da técnica utilizada, o invasor poderá utilizá-los para transações fraudulentas ou outros roubos financeiros, incluindo saques de dinheiro em caixas eletrônicos.
O SpyNote RAT e variantes como SpyMax e CypherRAT circulam desde pelo menos 2021 e registraram um aumento nas detecções no final de 2022 e início de 2023, após o vazamento do código-fonte do malware.
O malware pode roubar dados bancários, credenciais de contas do Facebook e Google, códigos do Google Authenticator, rastreamento GPS e textos SMS. Ele também pode ativar o microfone e a câmera do dispositivo e interceptar pressionamentos de tecla genéricos.
O Grupo-IB identificou quase duas dúzias de amostras do WindRelay enviadas ao VirusTotal entre novembro de 2025 e julho de 2026 que se comunicaram com quatro endereços IP de comando e controle.
Segundo os investigadores, a segmentação parece centrar-se na Chéquia, na Eslováquia e na Eslovénia, com base nas organizações representadas e nas línguas utilizadas.
A menos que conheçam e confiem no editor, os usuários do Android são aconselhados a evitar pacotes APK fora do Google Play e a ter muito cuidado com aplicativos que solicitam acesso NFC ou outras permissões perigosas.
Ao receber uma ligação do seu banco e solicitar uma ação urgente, é aconselhável encerrar a ligação, discar o número listado no site oficial da organização e pedir para entrar em contato com o mesmo agente de suporte.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
#samirnews #samir #news #boletimtec #combo #de #malware #android #contrata #empréstimos #e #retransmite #cartões #de #crédito #das #vítimas
🔔 Siga-nos para não perder nenhuma atualização!
Postar um comentário